
بدافزاری که 5 سال ناشناخته بود، 500 هزار سامانه کامپیوتری را آلوده کرد
تحقیقات پژوهشگران شرکت امنیتی ESET نشان میدهد، باتنتی که بهمدت 5 سال موفق شده بود از دید سامانههای امنیتی خود را پنهان سازد، نزدیک به 500 هزار سامانه کامپیوتری را آلوده کرده است. به گفته این گروه از پژوهشگران باتنت فوق در این مدت موفق شده بود انواع مختلفی از فعالیتهای مخرب را روی سامانههای قربانیان به مرحله اجرا درآورد..
این باتنت که Stantinko نام دارد، از سال 2012 میلادی یک کمپین تبلیغافزاری بزرگ را راهاندازی کرده بود. کمپینی که بهطور ویژه کاربران ساکن در کشورهای روسیه و اوکراین را هدف قرار داده بود. برای آنکه این باتنت بتواند خود را از دید سامانههای ضدبدافزاری و امنیتی دور نگه دارد، از تکنیک رمزنگاری کدها و مکانیسمهای دور زدن سامانههای ضدبدافزاری استفاده میکرد. همین موضوع باعث شده بود بهمدت 5 سال ناشناخته باقی بماند.
این باتنت برای جاسوسی از سامانههای قربانیان از ابزاری بهنام FileTour استفاده میکرد. ابزار فوق این قابلیت را داشت تا برنامههای مخرب را از بستر اینترنت دانلود و روی سامانه قربانیان اجرا کند. این نرمافزارها بدون هیچ مشکل خاصی در پسزمینه دستگاه قربانی اجرا میشدند. نرمافزارهایی که در پسزمینه دستگاه قربانی اجرا میشدند، بهمنظور نصب درهای پشتی، جستوجو در گوگل و اجرای حملات جستوجوی فراگیر روی پانلهای مدیریتی وردپرس و جوملا مورد استفاده قرار میگرفتند. حملات جستوجوی فراگیر عمدتاً بهمنظور دستیابی به گذرواژههای متعلق به حسابهای کاربری و سرقت گواهینامهها مورد استفاده قرار میگرفت.
باتنت فوق همچنین این توانایی را داشت تا افزونههایی را روی مرورگر قربانیان نصب و در ادامه تبلیغات ناخواسته را از طریق تکنیک کلیکیابی بهسمت مرورگر کاربران گسیل کند. اما برای آنکه فرآیند تزریق تبلیغات را با موفقیت به سرانجام برساند، اقدام به ساخت سرویسهای ویندوز میکرد تا سطح بیشتری از تبلیغات به سمت قربانیان روانه شود. پس از آنکه دستگاهی آلوده میشد، در مرحله بعد باتنت دو سرویس مخرب ویندوزی را روی سامانه قربانی به مرحله اجرا درمیآورد. مکانیسم مورد استفاده از سوی دو سرویس فوق به این شکل است که هر زمان یکی از این سرویسها حذف شود، سرویس دیگر بهطور خودکار سرویس حذف شده را ایجاد و آن را اجرا کند. در نتیجه برای پاکسازی کامل دستگاه قربانی ضروری است این سرویسها بهطور همزمان از دستگاه قربانی حذف شوند. حذف همزمان هر دو سرویس از آن جهت حائز اهمیت است که اگر یکی از سرویسها حذف شود، سرویس دیگر درخواستی را برای سرور کنترل و فرماندهی مبنی بر دریافت نسخه جدیدتری از سرویس پاک شده ارسال میکند.