کاربران Skype هدف بدافزار T9000
کاربران Skype هدف بدافزار T9000
کاربران Skype هدف بدافزار T9000
به گزارش Palo Alto Networks، بدافزاری بانام T9000 در حال نفوذ به شبکهها و برنامههای ارتباطی Skype میباشد. این بدافزار مکالمات تلفنی و ویدیویی، چتها را دریافت میکند و از ویدیوهای کاربران Screenshot میگیرد. هکرها درنتیجه میتوانند مدرک کاربران را جمعآوری نموده و این دادهها را حتی با فلش جابهجا کنند.
T9000 به نظر میرسد که ورژن تکاملیافته و پیچیدهتر بدافزار T5000 باشد که در سال 2015 فعال بود. T5000 بانامهای Plat1 یا Grand Theft Auto Panda نیز شناخته میشود و در ویندوز اجرا میشود. به گزارش شرکت امنیتی Cylance این بدافزار برای حمله به فعالان حقوق بشر و صنایع اتومبیل استفاده میشد. در سال 2014 آن در حملات spear phishing استفاده شد و افراد علاقهمند به پرواز MH370 ناپدیدشده خطوط هوایی مالزی را هدف قرار میداد.
Palo Alto Networks بیان کرده که هدف این بدافزار برخی از سازمانهای آمریکایی است ولی برای حمله به انواع قربانیان طراحیشده است. T9000 از طریق یک فایل با فرمت rich text با آسیبپذیری برای “CVE-2012-1856” drop میشود و این آسیبپذیری بر روی کنترل ActiveX در نسخههای قدیمیتر سرور SQL office و دیگر محصولات مایکروسافت اثرگذار است. این بدافزار نیز دارای آسیبپذیری جدید “CVE-2015-1641” میباشد که به هکرها اجازه میدهد که یک کد مخصوص برای فایلهای RTF اجرا کنند.
پس از نصب در سیستم قربانی T9000 سعی میکند که خود را پنهان نموده و شناسایی نگردد. این بدافزار میتواند وجود 24 الی 27 برنامه ضدویروس را قبل از نصب کامل شناسایی کند و در صورت شناسایی هر یک از آنها مکانیزم نصب خود را برای عدم شناسایی customize کند. T9000 در زمان نصب نیز موارد تحلیل بدافزاری را توسط سیستم قربانی چک میکند.
این بدافزار چندین دستور از راه دور را از طریق سیستم قربانی دریافت میکند که شامل لیست کردن directory، آپلود کردن و حذف کردن فایلهای خاص میباشد. کارشناسان 10 دستور را شناسایی نمودهاند و در حال تحقیق و شناسایی 14 دستور دیگر هستند.