۱۰۰ کشور هدف حمله بدافزار «VPN فیلتر»
مرکز مدیریت راهبردی افتای ریاست جمهوری با بررسی بدافزار مخرب «VPNFilter» که ۵۰۰ هزار دستگاه در بیش از ۵۴ کشور را آلوده کرده، اعلام کرد که ۱۰۰ کشور هدف حمله این نرم افزار مخرب هستند.
خبرگزاری مهر: مرکز مدیریت راهبردی امنیت فضای تولید و تبادل اطلاعات ریاست جمهوری با اشاره به گزارش منتشر شده توسط Cisco Talos، اعلام کرد که بدافزار جدید «وی پی ان فیلتر» با ویژگیهای منحصر به فردی دستگاهها و روترهای اینترنت اشیاء (IoT ) را مورد هدف قرار داده است. طبق اعلام سیسکو، تحقیقات صورت گرفته روی این بدافزار هنوز به پایان نرسیده اما به دلیل مخاطرات تاثیرگذار این بدافزار، یافتههای کنونی به صورت عمومی به اشتراک گذاشته شده تا دستگاهها و قربانیان تحت تاثیر قرار گرفته بتوانند محافظتها و اقدامات لازم را انجام دهند.
طبق تحقیقات صورت گرفته، کدهای این بدافزار با بدافزار BlackEnergy که حملات گستردهای را روی دستگاههای مستقر در کشور اکراین انجام داده، همپوشانی و اشتراک دارد. در حال حاضر نیز، بدافزار VPNFilter به سرعت در حال انتشار در کشور اکراین است و همچنین از یک سرور C&C (C۲) مستقر در این کشور نیز بهره میبرد.
بر اساس گزارشهای ارائه شده، وسعت حملات و قابلیتهای این بدافزار نگرانکننده است. به طور کلی تخمین زده میشود که حداقل ۵۰۰ هزار دستگاه در ۵۴ کشور مختلف آلوده شدهاند.
این تحقیقات نشان می دهد که تاکنون، دستگاههای Linksys، MikroTik، NETGEAR، تجهیزات شبکهای دفاتر کوچک و منازل (SOHO) TP-Link و دستگاههای ذخیرهسازی متصل به شبکه (NAS) QNAP هدف این بدافزار بودهاند. با توجه به تحقیقات فعلی سیسکو، هیچ دستگاهی از شرکتهای دیگر از جمله سیسکو تاکنون توسط VPNFilter آلوده نشدهاند.
بدافزار VPNFilter دارای ویژگیهای بسیار مخربی است، بطوریکه اجزاء این بدافزار میتواند اطلاعات مربوط به احراز هویت وبسایتها را به سرقت ببرد و بر پروتکلهای Modbus SCADA نظارت کند. علاوه براین، این بدافزار میتواند دستگاههای آلوده را کاملا از کار بیاندازد و دسترسی هزاران قربانی در سطح جهان را از اینترنت قطع کند.
به دلیل نوع دستگاههای مورد هدف، محافظت در برابر این بدافزار مشکل است. این نوع دستگاهها در محیط شبکه هستند و دارای سیستم محافظت نفوذ (IPS) نیز نیستند. همچنین این دستگاهها سیستم محافظت مبتنی بر میزبان مانند بسته های آنتیویروس نیز ندارند.
مرکز افتا با ارائه یافتههای فنی در مورد این بدافزار، روشهای مقابله با این تهدید و نحوه مدیریت دستگاه آلوده شده را اعلام کرد.
VPNFilter، بدافزاری چند مرحلهای
بدافزار VPNFilter یک بدافزار چند مرحلهای، با ساختار ماژولار و دارای قابلیتهای مختلف است که میتواند عملیات جمعآوری اطلاعات و حملات سایبری را پشتیبانی کند.
بدافزار در مرحله اول، نسبت به راه اندازی مجدد دستگاه اقدام میکند، فرایندی که این بدافزار را با سایر بدافزارهای دستگاههای IoT متمایز میکند. زیرا به طور معمول یک بدافزار پس از راهاندازی مجدد دستگاه، در آن باقی نمیماند. به بیانی دیگر هدف مرحله اول، حفظ پایداری بدافزار است تا مقدمات پیاده سازی مرحله دوم فراهم شود.
در مرحله اول، بدافزار از چندین سرور C&C برای بدست آوردن آدرس IP مورد استفاده در مرحله دوم استفاده میکند. این امر باعث میشود تا بدافزار بسیار قدرتمند عمل کند و نسبت به تغییرات غیرقابل پیشبینی زیرساختهای سرورهای C&C مقاوم باشد.
قابلیتهای بدافزار در مرحله دوم مربوط به استخراج اطلاعات مانند جمعآوری فایل، اجرای دستور، استخراج داده و مدیریت دستگاه است. علاوه بر این، برخی نسخههای بدافزار در مرحله دوم قابلیت خود تخریبی (Self-destruct) دارد. بطوریکه با بدست گرفتن کنترل بخش حیاتی Firmware دستگاه و راه اندازی مجدد آن، باعث از کار افتادن دستگاه میشود.
در مرحله سوم، ماژولهای مختلفی برای بدافزار وجود دارد که به عنوان پلاگینی برای بدافزار مرحله دوم عمل میکنند. این پلاگینها قابلیتهای بیشتری به بدافزار مرحله دوم اضافه میکنند. تاکنون ۲ ماژول توسط سیسکو شناسایی شده است که عبارتند از یک packet sniffer که روی ترافیک شبکه نظارت میکند تا اطلاعات احراز هویت سایتها را به سرقت ببرد و روی پروتکلهای Modbus SCADA نظارت کند و دوم یک ماژول ارتباطی که برای بدافزار مرحله دوم امکان ارتباط از طریق Tor را فراهم میکند.
سیسکو با اطمینان زیادی ادعا کرده است که ماژولهای دیگری نیز موجود هستند که هنوز قادر به کشف آنها نشدهاند.
فعالیتهای بدافزار
به دنبال تحقیقات صورت گرفته توسط سیسکو به منظور مشخص شدن ابعاد این تهدید و رفتار دستگاههای آلوده، این گروه تحلیلهای نظارتی را در دستور کار خود قرار داده است. نتایج حاکی از آن است که این تهدید، جهانی و وسیع است و به دنبال گسترش خود است.
در اوایل ماه می میلادی اسکنهای TCP فراوانی روی پورتهای ۲۳، ۸۰، ۲۰۰۰ و ۸۰۸۰ دستگاههای آلوده مشاهده شده است. اسکن این پورتها نشان میدهد که مهاجمان به دنبال دستگاههای NAS مربوط به QNAP و Mikrotik هستند. این اسکنها دستگاههای بیش از ۱۰۰ کشور مختلف را مورد هدف قرار داده است.
در تاریخ ۸ ماه می، فعالیتهای این بدافزار گسترش یافته است و تقریبا تمامی قربانیان جدید از کشور اوکراین بوده است. همچنین، در تاریخ ۱۷ می، قربانیان جدیدی از کشور اوکراین نیز مشاهده شدند که اهمیت این مخاطره جدی را بیان میکند.
وابستگی حملات
طبق بررسیهای صورت گرفته، ارتباطاتی میان حملات انجام شده از طریق بدافزار VPNFilter و گروه Sofacy یا FancyBear مشخص شده است. گروه Sofacy پیشتر در حملات سایبری بینالمللی علیه امریکا و سایر کشورها از طرف دولت روسیه نقش داشته است. این گروه با عناوین apt۲۸، sandworm، x-agent، pawn storm، fancy bear و sednit نیز شناخته میشود.
محافظت در برابر این تهدید
به دلیل ماهیت دستگاههای آلوده، محافظت در برابر این تهدید بسیار مشکل است. اکثر دستگاهها به اینترنت متصل هستند و هیچ لایه امنیتی میان آنها و مهاجمان وجود ندارد. علاوه بر این، اغلب دستگاههای آلوده دارای آسیبپذیریهای شناختهشده هستند و اعمال وصله برای آنها برای کاربران معمولی دشوار است. از طرفی، بیشتر این دستگاهها قابلیتهای ضد بدافزار نیز ندارند. سه مورد بیان شده دلایل کافی بر این امر هستند که مقابله با این تهدید فرایند دشواری است.
با این وجود سیسکو از زوایای مختلفی، محافظتهایی برای این تهدید ارائه کرده است. در همین راستا بیش از ۱۰۰ امضای Snort برای آسیبپذیری دستگاههای مربوط به این تهدید منتشر شده است. این قوانین بصورت عمومی منتشر شدهاند تا همه بتوانند از آنها استفاده کنند. بعلاوه، سیسکو دامنهها، IPها و hash فایلهای مخرب را در لیست سیاه خود قرار داده است. همچنین به شرکتهای Linksys، Mikrotik، Netgear، TP-Link و QNAP نسبت به این تهدید اطلاعرسانی شده است.
توصیهها
انجام موارد زیر از طرف سیسکو توصیه شدهاند:
• کاربران روترهای SOHO و دستگاههای NAS، دستگاههای خود را به تنظیمات کارخانه برگردانند تا بدافزارهای مرحله ۲ و ۳ از دستگاه حذف شوند.
• ارائه دهندگان سرویس اینترنت، روترهای SOHO را به جای کاربران راهاندازی مجدد کنند.
• اگر دستگاهی مشکوک به آلوده بودن توسط این بدافزار است، نسبت به بروزرسانی آن به آخرین وصلههای ارائه شده توسط سازنده اقدام فوری شود.
• ارائه دهندگان سرویس اینترنت اطمینان حاصل کنند که دستگاههای مشتریان به آخرین نسخههای نرمافزار یا Firmware بروزرسانی شده باشند.
• بدلیل احتمال انجام عملیات مخرب این عامل تهدید روی سایر دستگاهها، توصیه میشود که موارد فوق برای تمامی دستگاههای SOHO یا NAS مدنظر قرار گیرند.
تبلیغات متنی
-
کشتیگیر ایرانی درگذشت
-
رقم قرارداد خرید جدید پرسپولیس فاش شد
-
گزارش جدید نت بلاکس از وضعیت اینترنت ایران
-
تازه عروس سینمای ایران در وضعیت روحی بد و غمانگیز
-
۹ نکته و یک جمعبندی درمورد ایران، ترامپ و آنچه در پیش است
-
این اشتباه غذایی با تخممرغ، خطر مرگ را افزایش میدهد
-
ژیلا صادقی پیچ اینستاگرامش را بست!
-
پاسخ ترامپ به تکرار سناریوی ونزوئلا در ایران
-
دلنوشته تلخ صحرا اسدالهی در استوری جدیدش
-
علی لاریجانی با پوتین در روسیه جلسه گذاشت
-
ترامپ امشب از یک تصمیم جدید درباره ایران خبر داد
-
ماجرای خبر محدودیت تردد کشتیهای ایران در بنادر امارات
-
دستیار رهبری: نظم جدیدی در راه است
-
وضعیت تعطیلی مدارس تهران شنبه ۱۱ بهمن
-
امام جمعه اهواز: ترامپ لاف میزند
-
رقم قرارداد خرید جدید پرسپولیس فاش شد
-
۹ نکته و یک جمعبندی درمورد ایران، ترامپ و آنچه در پیش است
-
ژیلا صادقی پیچ اینستاگرامش را بست!
-
پاسخ ترامپ به تکرار سناریوی ونزوئلا در ایران
-
علی لاریجانی با پوتین در روسیه جلسه گذاشت
-
ترامپ امشب از یک تصمیم جدید درباره ایران خبر داد
-
وضعیت تعطیلی مدارس تهران شنبه ۱۱ بهمن
-
پایان سکوت حسن روحانی با یک جمله معنادار
-
آمریکا، بابک زنجانی و شش مقام سپاه را تحریم کرد
-
تلگراف: تهدید نظامی ترامپ برای مذاکره است
-
رکورد اتصال ایرانیها به سایفون شکست!
-
مهر: انصراف برخی از بازیکنان تیم ملی دروغ است
-
ادعای داغ ویتکاف درباره تماس با ایران
-
تعجب رسانه نزدیک به سپاه از توییت تازه شمخانی!
-
اولین تصاویر از دیدار امروز عراقچی و اردوغان
-
اعزام ناوشکنهای چین به آبهای اطراف ایران
-
سلاح ویژه ایران برای مقابله با ناو آبراهام لینکلن
-
کارزار ذخیره برف در افغانستان خبرساز شد
-
پیغام روسیه به آمریکا درباره مذاکره با ایران
-
هواپیمای دولتی ایران راهی مسکو شد
-
در ساعات اخیر مهدی قایدی در صدر چهرههای پربحث است
-
صابرین نیوز: ادعاهای کارشناس شبکه افق مضحک است!
-
بازیکن خارجی استقلال آماده پخش زنده جنگ ایران و آمریکا شد!
-
نرخ دلار و قیمت طلا غیرقابل تصور شد
-
تاییدنشده؛ شرط آمریکا برای انصراف از اقدام نظامی!
-
چهره «طلا جفرودی» سریال سوجان در ۴۰ سالگی
-
خودروی نظامی ارتش چین وارد ایران شد
-
عراقچی در ترکیه سیگنال رسمی مذاکره داد
-
در ساعات اخیر احتمال حمله آمریکا به ایران کاهش یافت
-
رضا رویگری در حال گریم شدن در پشتصحنه مختارنامه
بانک اطلاعات مشاغل تهران و کرج
-
سالن های آرایش و زیبایی
-
پزشکان پوست و مو
-
آموزشگاه آشپزی در تهران
-
گالری پوشاک
-
اخذ ویزا
-
کاشت ناخن
-
محصولات پزشکی
-
تدریس خصوصی
-
مزون و شوی لباس
-
اعزام دانشجو
-
خدمات آرایشی و زیبایی
-
خدمات درمانی
-
مدارس
-
طلا و جواهر و زیورآلات
-
صرافی
-
محصولات آرایش و زیبایی
-
خدمات حیوانات خانگی
-
مهد کودک
-
مبلمان
-
سیسمونی و نوزاد
-
مراکز درمانی
-
پت شاپ
-
رستوران و تهیه غذا
-
تعمیرات مبل در تهران
-
خدمات تفریح و سرگرمی
-
پزشکان متخصص
-
باشگاه های ورزشی
-
فست فودهای تهران
-
سرویس خواب
-
موبایل
-
دکتر زنان در تهران
-
فروشگاه ها و لوازم ورزشی
-
کافی شاپ و سفره خانه
-
دکوراسیون داخلی
-
لوازم خانگی
-
دندانپزشکان
-
آموزشگاه ها
-
صنایع غذایی
-
تزیینات داخلی
-
خدمات منزل
-
دندانپزشکی کودک
-
آموزشگاه زبان در تهران
-
تشریفات و موسسه پذیرایی
-
خدمات ساختمان
-
فروش و خدمات خودرو
-
پزشکان زیبایی و لاغری
-
آموزشگاه موسیقی
-
خدمات مجالس
-
قالیشویی در تهران
-
سایر خدمات
-
جراحی بینی و زیبایی
-
آموزشگاه هنری
-
آتلیه عکاسی
-
آژانس مسافرتی و هتل
نظر کاربران
ازچاله افتاده ایم توی چاه.
همه فیلتر شکن دارند.تلگرام تهدید است درست،فیلتر شکن ها هم اضافه شد
ازچاله افتاده ایم توی چاه.
همه فیلتر شکن دارند.تلگرام تهدید است درست،فیلتر شکن ها هم اضافه شد
حالا شد بد افزار
دیگه باورژن جدید آبروی براتون نمونده ازدیروز باپروکسیها ۴۳میلیون کاربرتلگرام جولان میدن
اصلا چند فیلتر شکن ملی معرفی کنید .
یا بهترین فیلتر شکن کدومه .