دوركبوت (برنامج خبيث)
دورك بوت هي عائلة من ديدان البرمجيات الخبيثة التي تنتشر عبر تطبيقات المراسلة الفورية ، ومحركات أقراص USB ، والمواقع الإلكترونية ، أو منصات التواصل الاجتماعي مثل فيسبوك . كود شيكارا هو دودة حاسوبية ، تنتمي إلى عائلة دورك بوت، وتشن هجماتها عبر الهندسة الاجتماعية . وقد انتشرت هذه الديدان بشكل خاص في عام 2015، حيث استُخدمت الأنظمة المصابة بدورك بوت لأغراض متنوعة، منها إرسال البريد العشوائي ، والمشاركة في هجمات الحرمان من الخدمة الموزعة (DDoS) ، وسرقة بيانات اعتماد المستخدمين . [ 1 ]
الوظائف
تتيح وظيفة الباب الخلفي في برنامج Dorkbot للمهاجم عن بُعد استغلال الأنظمة المصابة. ووفقًا لتحليل أجرته مايكروسوفت وشركة Check Point Research ، قد يتمكن المهاجم عن بُعد من: [ 2 ] [ 3 ]
- قم بتنزيل وتشغيل ملف من عنوان URL محدد؛
- جمع معلومات تسجيل الدخول وكلمات المرور من خلال استخراج البيانات من النماذج، أو بروتوكول نقل الملفات (FTP)، أو بروتوكول POP3، أو بيانات تسجيل الدخول المخزنة مؤقتًا في متصفحي إنترنت إكسبلورر وفايرفوكس؛ أو
- حظر أو إعادة توجيه نطاقات ومواقع ويب معينة (مثل مواقع الأمان).
تأثير
يمكن استخدام نظام مصاب ببرنامج Dorkbot لإرسال البريد العشوائي ، أو المشاركة في هجمات DDoS ، أو جمع بيانات اعتماد المستخدمين للخدمات عبر الإنترنت، بما في ذلك الخدمات المصرفية. [ 2 ]
انتشار
بين شهري مايو وديسمبر 2015، رصد مركز حماية البرامج الضارة التابع لشركة مايكروسوفت برنامج Dorkbot على ما معدله 100,000 جهاز مصاب شهريًا. [ 4 ]
المعالجة
في عام 2015، نصحت وزارة الأمن الداخلي الأمريكية باتخاذ الإجراء التالي لمعالجة إصابات Dorkbot: [ 2 ]
- استخدم برامج مكافحة الفيروسات وقم بصيانتها
- قم بتغيير كلمات المرور الخاصة بك
- حافظ على تحديث نظام التشغيل وبرامج التطبيقات الخاصة بك
- استخدم أدوات مكافحة البرامج الضارة
- تعطيل التشغيل التلقائي
تاريخ
في عام 2011، تم تحديد برنامج Code Shikara لأول مرة من قبل شركة الأمن السيبراني الدنماركية CSIS. وأفادت شركة مكافحة الفيروسات Sophos في نوفمبر 2011 أن هذا التهديد ينتشر بشكل رئيسي عبر روابط خبيثة على شبكة التواصل الاجتماعي فيسبوك . [ 5 ] [ 6 ]
في عام 2013، تمكنت مختبرات Bitdefender من اكتشاف وحظر دودة إلكترونية قادرة على التجسس على أنشطة تصفح المستخدمين ، وسرقة معلوماتهم الشخصية، سواءً عبر الإنترنت أو خارجه، و/أو بيانات اعتمادهم، وهو ما يُعرف بالجريمة الإلكترونية . وقد رصدت خدمة النسخ الاحتياطي عبر الإنترنت MediaFire الإصابة في البداية ، حيث اكتشفت أن الدودة تُوزع مُخفيةً في صورة ملف . وعلى الرغم من الامتداد المُضلل، نجحت MediaFire في تحديد الصورة الخبيثة كملف تنفيذي (.exe) . يتظاهر برنامج Shikara Code الخبيث بأنه صورة بصيغة .jpeg ، ولكنه في الواقع ملف تنفيذي . وباعتباره روبوت IRC ، يقوم المهاجمون ببساطة بدمج البرمجية الخبيثة من خادم تحكم . وإلى جانب سرقة أسماء المستخدمين وكلمات المرور، قد يقوم مُشغل الروبوت أيضًا بطلب تنزيل برامج خبيثة إضافية.
اتخذت MediaFire لاحقًا خطوات لمعالجة مشكلة امتدادات الملفات غير الصحيحة والمضللة في تحديثٍ لها ، حيث قامت بتحديد أنواع الملفات وعرض وصفٍ موجزٍ لها. ولمساعدة المستخدمين في مواجهة هذا التهديد تحديدًا، حظرت خدمة مشاركة الملفات أيضًا الملفات ذات الامتدادات المزدوجة، مثل .jpg.exe و .png.exe و .bmp.exe. وكما هو الحال مع البرامج الضارة المعتادة، يمكن لبرنامج Backdoor.IRCBot.Dorkbot تحديث نفسه تلقائيًا بمجرد تثبيته على جهاز الضحية أو أي أجهزة أخرى ذات صلة . [ 7 ]
يكمن الخطر الأكبر في أن حسابات جهات اتصال شخص ما على فيسبوك قد تكون قد تعرضت للاختراق بالفعل (بسبب ضعف أمان كلمة المرور، أو منح الوصول إلى تطبيق خبيث ) وأن مستخدم الحساب قد تم إغراؤه بالنقر على رابط يبدو أنه منشور من قبل أحد أصدقائه.
على الرغم من أن الروابط تتظاهر بالإشارة إلى صورة، إلا أن الحقيقة هي أن شاشة توقف خبيثة مخفية خلف أيقونة لامرأتين شقراوتين. بعد تشغيل البرنامج، يحاول تنزيل برامج خبيثة أخرى موجودة على نطاق إسرائيلي مخترق. لا يوجد البرنامج الخبيث حاليًا على الموقع الإسرائيلي. كل ما تبقى هو رسالة، تبدو وكأنها من المتسللين، تقول:
- تم اختراقه بواسطة ExpLodeMaSTer و Ufuq
من المرجح أنهم يستخدمون مواقع إلكترونية إضافية أو أخرى لمواصلة نشر هجماتهم الإلكترونية. ومن بين الطُعم الشائعة الأخرى التي تخدع المستخدمين للنقر على روابط خبيثة، مقاطع فيديو جنسية لريانا أو تايلور سويفت . [ 6 ] [ 8 ]
في 7 ديسمبر 2015، تمكن مكتب التحقيقات الفيدرالي ومايكروسوفت في فرقة عمل مشتركة من إيقاف شبكة Dorkbot Botnet. [ 9 ]
انظر أيضاً
- تنبيه (TA15-337A) - عائلة من ديدان البرمجيات الخبيثة التي تنتشر عبر تطبيقات المراسلة الفورية. صفحات تعرض أوصافًا مختصرة لأهداف إعادة التوجيه
- دودة الحاسوب – برنامج خبيث ذاتي التكاثر
- HackTool.Win32.HackAV
- البرامج الضارة – البرامج الخبيثة
- فريق الاستجابة للطوارئ الأمريكية
مراجع
- ↑ "وصف فيروس Worm:W32/Dorkbot.A | مختبرات F-Secure" . www.f-secure.com . تاريخ الاسترجاع: 21 نوفمبر 2021 .
- 1 2 3 "TA15-337A: Dorkbot" . النظام الوطني للتوعية السيبرانية، وزارة الأمن الداخلي الأمريكية. 3 ديسمبر 2015.
- ↑ "dorkbot-an-investigation: Dorkbot" . Check Point Research. 4 فبراير 2018.
- ↑ «مايكروسوفت تساعد جهات إنفاذ القانون في تعطيل شبكات بوتات دوركبوت» . مركز حماية البرامج الضارة التابع لمايكروسوفت. 3 ديسمبر 2015.
- ↑ "CSIS - معلومات استخباراتية استثنائية عن التهديدات" .
- 1 2 "دودة فيسبوك تتنكر في هيئة امرأتين شقراوتين" . 29 نوفمبر 2011. مؤرشف من الأصل في 22 أبريل 2017. تم الاطلاع عليه في 16 نوفمبر 2024 .
- ↑ "برنامج Dorkbot الخبيث يصيب مستخدمي فيسبوك؛ ويتجسس على أنشطة المتصفح..." 14 مايو 2013.
- ↑ "استمرار انتشار فيروس الدردشة على فيسبوك" . 5 ديسمبر 2011. مؤرشف من الأصل في 13 سبتمبر 2016. تم الاطلاع عليه في 16 نوفمبر 2024 .
- ↑ "مكتب التحقيقات الفيدرالي ومايكروسوفت وفريق الاستجابة للطوارئ الحاسوبية في بولندا يُسقطون شبكة بوتات برمجية خبيثة عالمية تُدعى DorkBot" . موقع Geek Inspector. 7 ديسمبر 2015. مؤرشف من الأصل في 8 ديسمبر 2015. تم الاطلاع عليه في 7 ديسمبر 2015 .
روابط خارجية
- شبكات الروبوتات
- الديدان القائمة على الاستغلال
