سرقت رمزارز از والت کاربران با فعالساز ویندوز KMSPico جعلی
اخبار داغ فناوری اطلاعات و امنیت شبکهشرکت ارائهدهنده راهحلهای امنیت سایبری Red Canary در پست وبلاگ اخیر خود فاش کرد که یک نصبکننده مخرب KMSPico بدافزاری را حمل میکند که میتواند اطلاعات کاربر را از کیف پولهای ارزهای دیجیتال، در کنار دیگر اطلاعات، به سرقت ببرد.
KMSPico چیست؟
در واقع، KMSPico یک ابزار غیر رسمی Microsoft Windows و Microsoft Office است که برای فعال کردن غیرقانونی ویژگیهای کامل نرمافزارهای غیرقانونی، مانند مایکروسافت آفیس و بدون پرداخت هزینه برای رمز فعالسازی اصلی، استفاده میشود. بنابراین، این ابزار فعالسازی خدمات مدیریت کلید مایکروسافت را برای دور زدن مجوز ویندوز، تقلید میکند.
طبق گفته Red Canary، فعالساز KMSPico نه تنها توسط افراد برای فعال کردن نرمافزار ویندوز به طور تقلبی استفاده میشود، بلکه بسیاری از بخشهای فناوری اطلاعات نیز از این ابزار استفاده میکنند. عواقب استفاده از KMSPico مخرب میتواند برای سازمانها بسیار شدید باشد.
محققان خاطرنشان کردند که بسیاری از سایتها ادعا میکنند خالقان رسمی KMSPico بوده و در فضای وب فعال هستند، بنابراین برای کاربران بسیار ساده است که که به دام افتاده و یک KMSPico مخرب را دانلود کنند.
درباره Crypbot
این بدافزار که CrypBot نام دارد، در اصل یک دزد اطلاعات است که میتواند اعتبارنامهها را برای والتهای رمزارز، مرورگرها، کارتهای اعتباری، کوکیهای مرورگر و گرفتن اسکرین شات از دستگاههای در معرض خطر را به دست آورد.
بنابر پست وبلاگ Red Canary، این بدافزار میتواند اطلاعات برنامههای زیر را در دستگاههای ویندوزی سرقت کند:
والت رمزارز Atomic
مرورگر وب Avast Secure
مرورگر Brave
والت رمزارز Ledger Live
مرورگر Opera Web
برنامههای رمزارز صرافی و کاربر Waves
والت رمزارز Coinomi
مرورگر وب گوگل کروم
والت رمزارز Jaxx Liberty
والت رمزارز Electron Cash
والت رمزارز Electrum
والت رمزارز Exodus
والت رمزارز Monero
والت رمزارز MultiBitHD
مرورگر وب موزیلا فایرفاکس
مرورگر وب CCleaner
مرورگر وب Vivaldi
این بدافزار از طریق نرمافزارهای کرک شده مستقر میشود و در این کمپین اختصاصاً با نام KMSPico توزیع میشود. این بدافزار میتواند اطلاعات را از انواع برنامهها و مرورگرها جمعآوری کند. اما، مایکروسافت ادج (Edge) جز آنها نیست.
علاوه بر این، KMSPico مخرب میتواند خود فایل KMSPico واقعی را نصب کند تا از سوءظن کاربر به اینکه سیستم وی آلوده شده است، جلوگیری کند. یکی دیگر از دلایلی که مهاجمان KMSPico و CrypBot را نصب میکنند این است که اطمینان دارند قربانی مشغول کار با نسخه به ظاهر رسمی باقی میماند و بدافزار میتواند عملکردهای مخرب خود را در پس زمینه انجام دهد.
تونی لمبرت، محقق Red Canary، سناریوی حمله را بدین صورت توضیح داد:
«کاربر با کلیک کردن روی یکی از لینکهای مخرب و دانلود KMSPico، Cryptbot یا بدافزار دیگری بدون KMSPico آلوده میشود. دشمنان KMSPico را نصب میکنند زیرا قربانی انتظار دارد که این روند طبیعی اتفاق بیفتد و در همین حال بطور همزمان، Cryptbot در پشت صحنه مستقر میشود.
محققان Red Canary از کاربران میخواهند که فقط از لایسنسهای قانونی مایکروسافت برای فعال کردن سیستمها استفاده کنند و بسیار مراقب وب سایتهایی باشند که ادعا میکنند نسخههای رسمی فعالکننده KMSPico را ارائه میدهند.
برچسب ها: Avast, Electrum, لایسنس, CrypBot, CCleaner, Coinomi, Atomic, Red Canary, KMSPico, Microsoft Windows, کوکی, مرورگر, والت, آفیس, Microsoft Office, توکن, Token, ETH, Opera, cybersecurity, رمزارز, فایرفاکس, Monero, ویندوز, malware, cryptocurrency, بلاکچین, مایکروسافت, Microsoft Edge, اتریوم, ethereum, ارز دیجیتال, بدافزار, امنیت سایبری, Cyber Attacks, حمله سایبری