IQY پسوند فایل جذاب هکرها برای عبور از آنتی ویروس
اخبار داغ فناوری اطلاعات و امنیت شبکهاین رویکرد میتواند برای عبور از نرمافزارهای آنتی ویروس و نصب تروجانهای دسترسی از راه دور موسوم به FlawedAmmyy و ایجاد کد نفوذ برای دسترسی از راه دور نرمافزارAmmyy Admin مورد استفاده قرار گیرد.
محققان میگویند اولین بار این مسئله توسط کاربری به آیدی @dvk01uk با اولین موج پیامهای Spam که از این شیوه استفاده مینمود، شناسایی شده است. این موج در 25 می امسال به وقوع پیوست و متعاقب آن موج کوچکتری در 5 جوئن شناسایی شد. موج سوم نیز در 7 جوئن کشف گردید.
ایمیلهایی که ارسال شدهاند محتوای خاصی نداشته و اساسا محتوای آنها از انواع متداولی است که انتظار داریم. ایمیلها در موج اول حملات دارای عنوان "صورتحساب پرداخت نشده" بود که در ظاهر، شخصی از طرف یک سازمان آن را ارسال نموده است.
وقتی این فایلها باز میشوند سعی میکنند از آدرس URL که در اختیار دارند، داده دریافت نمایند. سپس نرم افزار اکسل از این آدرس دادههایی را دریافت میکند که این دادهها اسکریپتهای PoweShell میباشند.
خوشبختانه نرمافزار آفیس به صورت پیش فرض محتواهای خارجی را مسدود مینماید و به کاربران هشدار میدهد. اما همیشه این شانس وجود دارد که کاربر ماکروها را فعال نماید. به محض اینکه این قابلیت فعال شود فایل iqy میتواند بدون محدودیت اسکریپتهای PowerShell را دانلود نماید. مجوز دیگری نیز از قربانی خواسته میشود که در صورت موافقت با مجموعهای از دانلودها حمله ادامه یافته و بدون محدودیت به بدافزار FlawedAmmyy متصل میشود.
به گفته جیمز لین(James Lyne) مدیر تحقیقات و توسعه موسسه SANS، یک گام اساسی برای مقابله با گونههای جدید، امنیت لایه بندی شده با کنترلهای چندگانه در زمان اجرا(Runtime) میباشد.
وی افزود: "میزان انتشار این بدافزار کمتر از حد متوسط است با این حال از فروشندگان محصولات میخواهیم سریعا سیاستها و محصولات خود را به روزرسانی نمایند. سازمانها نیز در صورتی که به این نوع از فایلها(iqy) نیازی ندارند دسترسی به آنها را مسدود نمایند."
نیل شفیلد (Niall Sheffield) کارشناس امنیتی میگوید: " این نوع حملات به نوع خاصی از متدها دلالت دارد که عوامل مخرب برای عبور از آنتی ویروسها مورد استفاده قرار میدهند. استفاده از یک فایلفرمت فراموش شده که آنتی ویروس توانایی اسکن و تعامل با آن را ندارد، بهره برداری از آن و بارگذاری در حافظه و سپس حصول نتیجه مورد نظر".
پاول داکلین (Paul Ducklin) کارشناس ارشد تکنولوژی نیز در این باره گفت: "استفاده از فرمت IQY ممکن است در پیامهایSpam موضوع جدیدی باشد اما در حملات سایبری مسئله جدیدی نیست." وی ادامه داد: "بسیاری از آنتی ویروسها از شما محافظت میکنند در حالی جزئیاتی از نحوه نفوذ مهاجمان و کلاهبرداران در اختیار قرار نمیدهند." – که آیا این تهدید از طریق لینک فیشینگ در یک ایمیل، از طریق فایلهای پیوست با فرمتهای مختلف، یک سایت آلوده و یا از طريق یک درایو USB رخ داده است.
برچسب ها: موسسه SANS, صورتحساب پرداخت نشده, @dvk01uk, FlawedAmmyy, تروجان, iqy, فایلهای iqy, Spam, پیامهای اسپم, phishing, ایمیل, فیشینگ, آنتی ویروس