محققان امنیت سایبری شرکت Securonix جزئیات یک چارچوب بدافزاری پیچیده و مخفیانه مبتنی بر پایتون (Python) به نام DEEP#DOOR را فاش کردند که قابلیتهای گستردهای برای ایجاد دسترسی پایدار و سرقت اطلاعات حساس از سیستمهای آلوده دارد. این بدافزار از طریق یک اسکریپت دستهای (batch script) با نام «install_obf.bat» اجرا میشود که کنترلهای امنیتی ویندوز را غیرفعال کرده، یک بار مخرب پایتون را استخراج میکند و از طریق مکانیزمهای متعددی از جمله پوشه Startup، کلیدهای رجیستری (Registry Run keys)، وظایف زمانبندیشده (scheduled tasks) و اشتراکهای WMI پایداری خود را تضمین میکند. این اسکریپت احتمالاً از طریق فیشینگ (phishing) توزیع میشود. پس از فعالسازی، بدافزار با سرویس تونلسازی «bore.pub» ارتباط برقرار میکند و امکان اجرای دستورات از راه دور، ثبت کلیدهای فشردهشده (keylogging)، ضبط صدا، دسترسی به وبکم، گرفتن تصویر از صفحه، سرقت اعتبارنامههای مرورگرهای Chrome و Firefox، استخراج کلیدهای SSH و سرقت اطلاعات ابری از سرویسهای AWS، Google Cloud و Azure را فراهم میآورد. این بدافزار همچنین مجهز به مکانیزمهای پیشرفته فرار از تحلیل (anti-analysis) از جمله دور زدن AMSI، دستکاری Microsoft Defender و پاکسازی لاگها است. محققان Securonix تأکید کردند که شواهدی از استفاده گسترده از این بدافزار در کمپینهای بزرگمقیاس وجود ندارد و استفاده از آن تاکنون محدود و هدفمند به نظر میرسد.
کلمات کلیدی : بدافزار DEEP#DOOR, چارچوب بدافزاری پایتون, سرقت اطلاعات سایبری, دسترسی پایدار به سیستم, فرار از تحلیل بدافزار, حملات فیشینگ ویندوز

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.