شبكة بوت نت ستورم

كانت شبكة Storm botnet، أو شبكة Storm Worm botnet (المعروفة أيضًا باسم Dorf botnet وبرمجيات Ecard الخبيثة [ 1 ] )، شبكةً يتم التحكم فيها عن بُعد من أجهزة كمبيوتر "زومبي" (أو " شبكة بوت ")، وقد تم ربطها بواسطة Storm Worm ، وهو حصان طروادة ينتشر عبر البريد الإلكتروني العشوائي . في ذروتها في سبتمبر 2007، كانت شبكة Storm botnet تعمل على ما بين مليون إلى 50 مليون نظام كمبيوتر، [ 2 ] [ 3 ] وشكلت 8% من جميع البرمجيات الخبيثة على أجهزة كمبيوتر Microsoft Windows . [ 4 ] تم اكتشافها لأول مرة في يناير 2007 تقريبًا، بعد أن تم توزيعها عبر البريد الإلكتروني بعناوين مثل "230 قتيلاً جراء عاصفة تضرب أوروبا "، مما أكسبها اسمها المعروف. بدأت شبكة البوت نت في التراجع في أواخر عام 2007، وبحلول منتصف عام 2008 انخفضت إلى إصابة حوالي 85000 جهاز كمبيوتر، وهو عدد أقل بكثير مما أصابته قبل عام. [ 5 ]

حتى ديسمبر 2012، لم يُعثر على المُنشئين الأصليين لشبكة Storm الخبيثة. وقد أظهرت شبكة Storm الخبيثة سلوكيات دفاعية تُشير إلى أن مُشغّليها كانوا يحمونها بنشاط من محاولات تتبّعها وتعطيلها، وذلك من خلال مهاجمة العمليات الإلكترونية لبعض مُورّدي الأمن والباحثين الذين حاولوا التحقيق فيها. [ 6 ] وكشف خبير الأمن جو ستيوارت أنه في أواخر عام 2007، بدأ مُشغّلو الشبكة الخبيثة في زيادة لامركزية عملياتهم، في خطط مُحتملة لبيع أجزاء من شبكة Storm الخبيثة لمُشغّلين آخرين. وورد أنها كانت قوية بما يكفي لإجبار دول بأكملها على الانقطاع عن الإنترنت ، وقُدّر أنها قادرة على تنفيذ تعليمات في الثانية الواحدة أكثر من بعض أقوى الحواسيب العملاقة في العالم . [ 7 ] واعتبر مكتب التحقيقات الفيدرالي الأمريكي الشبكة الخبيثة خطرًا كبيرًا على زيادة الاحتيال المصرفي وسرقة الهوية وغيرها من الجرائم الإلكترونية . [ 8 ] [ 9 ]

الأصول

تم رصد شبكة بوتات "ستورم" وفيروسها لأول مرة على الإنترنت في يناير 2007، وسُمّيت بهذا الاسم نسبةً إلى عناوين رسائل البريد الإلكتروني المُصابة التي كانت تحمل طابعًا عاصفًا ، مثل "230 قتيلًا جراء عاصفة تضرب أوروبا". وشملت العناوين الاستفزازية اللاحقة "صاروخ صيني يُسقط طائرة أمريكية" و"وزيرة الخارجية الأمريكية كوندوليزا رايس تُهاجم المستشارة الألمانية أنجيلا ميركل ". [ 2 ] [ 10 ] [ 11 ] ويشتبه بعض خبراء أمن المعلومات في أن مُرسلي البريد العشوائي الهاربين المعروفين ، بمن فيهم ليو كوفاييف ، ربما كانوا متورطين في تشغيل شبكة بوتات "ستورم" والتحكم بها. [ 12 ] ووفقًا للصحفي التقني دانيال تاينان ، الذي يكتب تحت اسم مستعار " روبرت إكس. كرينجلي "، فإن جزءًا كبيرًا من مسؤولية وجود شبكة بوتات "ستورم" يقع على عاتق شركتي مايكروسوفت وأدوبي سيستمز . [ 13 ] تشير مصادر أخرى إلى أن الطريقة الأساسية التي استخدمها برنامج Storm Worm لاجتذاب الضحايا كانت من خلال استدراج المستخدمين عبر مخططات الهندسة الاجتماعية ( الخداع العاطفي ) المتغيرة باستمرار. [ 14 ] ووفقًا لباتريك رونالد، كان لشبكة Storm botnet تركيز قوي على الولايات المتحدة، ومن المرجح أن يكون لديها عملاء يعملون على دعمها داخلها. [ 15 ] مع ذلك، يعتقد بعض الخبراء أن مُشغّلي شبكة Storm botnet كانوا روسًا ، ويشير بعضهم تحديدًا إلى شبكة الأعمال الروسية ، مستشهدين بأن برنامج Storm يُظهر كراهية لشركة كاسبرسكي لاب الأمنية التي تتخذ من موسكو مقرًا لها ، ويتضمن الكلمة الروسية "buldozhka" التي تعني " البلدغ ". [ 16 ]

تعبير

تتألف شبكة البوت نت، أو شبكة الزومبي، من أجهزة كمبيوتر تعمل بنظام التشغيل مايكروسوفت ويندوز . [ 17 ] بمجرد إصابة الكمبيوتر، يُصبح يُعرف باسم بوت . يقوم هذا البوت بتنفيذ مهام آلية - بدءًا من جمع بيانات المستخدم، مرورًا بمهاجمة مواقع الويب، وصولًا إلى إعادة توجيه رسائل البريد الإلكتروني المصابة - دون علم مالكه أو إذنه. تشير التقديرات إلى أن ما بين 5000 و6000 جهاز كمبيوتر مُخصصة لنشر الدودة من خلال رسائل البريد الإلكتروني ذات المرفقات المصابة؛ وقد أرسلت شبكة البوت نت 1.2 مليار رسالة فيروسية حتى سبتمبر 2007، بما في ذلك رقم قياسي بلغ 57 مليون رسالة في 22 أغسطس 2007 وحده. [ 17 ] ونُقل عن لورانس بالدوين، أخصائي الأدلة الجنائية الرقمية ، قوله: "يرسل فيروس ستورم مليارات الرسائل يوميًا بشكل تراكمي. قد يصل العدد بسهولة إلى عشرات المليارات." [ ٢ ] من بين الأساليب المستخدمة لجذب الضحايا إلى مواقع الويب التي تستضيف البرامج الضارة، تقديم عروض موسيقى مجانية من فنانين مثل بيونسيه نولز ، وكيلي كلاركسون ، وريانا ، وفرقة إيجلز ، وفرقة فو فايترز ، وآر كيلي ، وفرقة فيلفيت ريفولفر . [ ١٨ ] يُعيق العدد الكبير من متغيرات فيروس ستورم الكشفَ القائم على التوقيعات، وهو خط الدفاع الرئيسي لمعظم أنظمة الحاسوب ضد الفيروسات والبرامج الضارة. [ ١٩ ]

تقوم خوادم الواجهة الخلفية التي تتحكم في انتشار شبكة الروبوتات وفيروس ستورم بإعادة ترميز برامج العدوى الموزعة تلقائيًا مرتين في الساعة، وذلك لاستقبال عمليات نقل جديدة، مما يُصعّب على شركات مكافحة الفيروسات إيقاف انتشار الفيروس والعدوى. إضافةً إلى ذلك، فإن موقع الخوادم البعيدة التي تتحكم في شبكة الروبوتات مخفي خلف تقنية نظام أسماء النطاقات (DNS ) المتغيرة باستمرار والتي تُسمى " التدفق السريع "، مما يُصعّب العثور على مواقع استضافة الفيروسات وخوادم البريد الإلكتروني وإيقافها. باختصار، يتغير اسم وموقع هذه الأجهزة بشكل متكرر، غالبًا كل دقيقة. [ 20 ] يتحكم مشغلو شبكة روبوتات ستورم في النظام عبر تقنيات الند للند ، مما يجعل المراقبة الخارجية وتعطيل النظام أكثر صعوبة. [ 21 ] [ 22 ] لا توجد نقطة تحكم مركزية في شبكة روبوتات ستورم يمكن إيقافها. [ 23 ] كما تستخدم شبكة الروبوتات حركة مرور مشفرة . [ 24 ] عادةً ما تتمحور جهود إصابة أجهزة الكمبيوتر حول إقناع المستخدمين بتنزيل مرفقات البريد الإلكتروني التي تحتوي على الفيروس من خلال تلاعب دقيق . في إحدى الحالات، استغلّ مُشغّلو شبكة الروبوتات عطلة نهاية الأسبوع الافتتاحية لدوري كرة القدم الأمريكية ، فأرسلوا رسائل بريد إلكتروني تعرض "برامج تتبّع كرة القدم" التي لم تفعل شيئًا سوى إصابة جهاز المستخدم. [ 25 ] [ 26 ] ووفقًا لماثيو سيرجنت، كبير خبراء مكافحة البريد العشوائي في شركة MessageLabs، "من حيث القوة، تتفوّق [شبكة الروبوتات] بشكلٍ كبير على أجهزة الكمبيوتر العملاقة. إذا جمعنا جميع أجهزة الكمبيوتر العملاقة الـ 500 الأفضل، فإنها تتفوّق عليها جميعًا بمليوني جهاز فقط. من المُخيف جدًا أن يتمكّن المجرمون من الوصول إلى هذه القوة الحاسوبية الهائلة، ولكن ليس لدينا الكثير لنفعله حيال ذلك." [ 17 ] يُقدّر أن 10-20 % فقط من إجمالي سعة وقوة شبكة Storm للروبوتات تُستخدم حاليًا. [ 27 ]

شرح خبير أمن الحاسوب جو ستيوارت بالتفصيل آلية انضمام الأجهزة المخترقة إلى شبكة الروبوتات: تتم محاولات الانضمام عبر تشغيل سلسلة من ملفات EXE على الجهاز المخترق، على مراحل. عادةً ما تُسمى هذه الملفات بتسلسل يبدأ من game0.exe وينتهي بـ game5.exe ، أو ما شابه. ثم تستمر هذه الملفات في التشغيل بالتتابع. وعادةً ما تقوم بما يلي: [ 28 ]

  1. game0.exeباب خلفي / برنامج تنزيل
  2. game1.exe مرحل SMTP
  3. game2.exe سارق عناوين البريد الإلكتروني
  4. game3.exe ناشر فيروسات البريد الإلكتروني
  5. game4.exe أداة هجوم الحرمان من الخدمة الموزع (DDoS)
  6. game5.exe نسخة محدثة من برنامج Storm Worm dropper

في كل مرحلة، سيتصل النظام المخترق بشبكة الروبوتات؛ نظام أسماء النطاقات السريع يجعل تتبع هذه العملية صعبًا للغاية.

يتم تشغيل هذا الكود من %windir%\system32\wincom32.sys على نظام ويندوز، عبر برنامج تجسس kernel rootkit ، ويتم إرسال جميع الاتصالات إلى شبكة الروبوتات من خلال نسخة معدلة من بروتوكول اتصالات eDonkey / Overnet .

طريقة

تستخدم شبكة بوتات ستورم ومتغيراتها مجموعة متنوعة من أساليب الهجوم، كما توجد لديها العديد من التدابير الدفاعية. وقد لوحظ أن شبكة بوتات ستورم تدافع عن نفسها وتهاجم أنظمة الحاسوب التي تفحص أنظمة الحاسوب المصابة بفيروس ستورم عبر الإنترنت. [ 29 ] وتدافع الشبكة عن نفسها بهجمات مضادة من نوع DDoS للحفاظ على سلامتها الداخلية. [ 30 ] وفي بعض الأحيان، حاول فيروس ستورم، المستخدم لنشر الشبكة، إطلاق مئات أو آلاف النسخ منه على الإنترنت، في محاولة مكثفة لإرباك دفاعات شركات مكافحة الفيروسات والبرمجيات الخبيثة. [ 31 ] ووفقًا لجوشوا كورمان، الباحث الأمني ​​في شركة IBM ، "هذه هي المرة الأولى التي أرى فيها باحثين يخشون التحقيق في ثغرة أمنية." [ 32 ] ولا يزال الباحثون غير متأكدين مما إذا كانت دفاعات الشبكة وهجماتها المضادة آلية أم تُنفذ يدويًا من قبل مشغلي النظام. [ 32 ] قال كورمان: "إذا حاولتَ ربطَ أداة تصحيح الأخطاء، أو الاستعلامَ عن المواقع التي تُبلِّغ عنها، فإنها تكتشف ذلك وتُعاقبك فورًا. في شركة SecureWorks ، شنَّ جزءٌ منها هجومَ حجب الخدمة الموزَّع (DDoS) على باحثٍ وأخرجه من الشبكة. في كل مرة أسمع فيها عن محققٍ يحاول التحقيق، يُعاقَب تلقائيًا. إنها تعلم أنها قيد التحقيق، فتُعاقبه. إنها تُقاوم". [ 1 ]

تعرض موقع Spameater.com، بالإضافة إلى مواقع أخرى مثل 419eater.com و Artists Against 419 ، وكلاهما يُعنى بمكافحة الاحتيال عبر البريد الإلكتروني العشوائي (البريد المزعج 419) ، لهجمات حجب الخدمة الموزعة (DDoS )، مما أدى إلى توقفها عن العمل مؤقتًا. وتتمثل هذه الهجمات في إجراء عدد كبير من طلبات الشبكة المتوازية إلى عناوين IP المستهدفة، مما يُثقل كاهل الخوادم ويمنعها من الاستجابة للطلبات. [ 33 ] كما تعرضت مجموعات أخرى لمكافحة البريد المزعج والاحتيال، مثل مشروع Spamhaus ، لهجمات مماثلة. وأفاد مدير موقع Artists Against 419 أن خادم الموقع تعطل بعد أن تجاوزت سرعة الهجوم 100 ميجابت . وشُنّت هجمات مماثلة على أكثر من اثني عشر موقعًا إلكترونيًا لمكافحة الاحتيال. صرح جيف تشان، الباحث في مجال مكافحة البريد العشوائي، قائلاً: "فيما يتعلق بالتخفيف من آثار برنامج Storm، فإن الأمر صعب للغاية في أحسن الأحوال ومستحيل في أسوأها، لأن المتسللين يسيطرون على مئات الميغابت من حركة البيانات. وهناك بعض الأدلة على أنهم قد يسيطرون على مئات الغيغابت من حركة البيانات، وهو ما يكفي لإجبار بعض الدول على قطع الإنترنت." [ 7 ]

تتخذ أنظمة شبكة Storm الخبيثة خطوات للدفاع عن نفسها محليًا على أجهزة الضحايا. ففي بعض الأنظمة المخترقة، تُنشئ الشبكة عملية حاسوبية على نظام Windows تُعلم أنظمة Storm عند بدء تشغيل أي برنامج جديد أو عمليات أخرى. سابقًا، كانت ديدان Storm تُخبر البرامج الأخرى - مثل برامج مكافحة الفيروسات أو البرامج الضارة - بعدم التشغيل. ولكن، وفقًا لأبحاث IBM الأمنية، فإن إصدارات Storm الحالية تُضلل نظام الحاسوب المحلي ببساطة، فتجعله يعتقد أنه شغّل البرنامج الخبيث بنجاح، بينما في الواقع لا تفعل شيئًا. يقول ريتشارد كوهين من شركة Sophos: "ستظهر البرامج، بما في ذلك ملفات AV التنفيذية وملفات DLL وملفات sys ، بالإضافة إلى برامج مثل تطبيقات P2P مثل BearShare و eDonkey ، وكأنها تعمل بنجاح، على الرغم من أنها لم تفعل شيئًا في الواقع، وهو أمر أقل إثارة للريبة بكثير من عملية يتم إنهاؤها فجأة من الخارج". سيفترض المستخدمون المخترقون، وأنظمة الأمان المرتبطة بهم، أن برنامج الأمان يعمل بنجاح بينما هو في الحقيقة لا يعمل. [ 34 ]

في 17 سبتمبر/أيلول 2007، تعرض موقع إلكتروني تابع للحزب الجمهوري في الولايات المتحدة للاختراق، واستُخدم لنشر دودة ستورم وشبكة بوت نت. [ 35 ] [ 36 ] وفي أكتوبر/تشرين الأول من العام نفسه، استغلت شبكة البوت نت ثغرات في تطبيق كابتشا الخاص بموقع يوتيوب على أنظمة البريد الإلكتروني، لإرسال رسائل بريد إلكتروني عشوائية مُستهدفة إلى مالكي أجهزة إكس بوكس ، تتضمن عملية احتيال للفوز بنسخة خاصة من لعبة الفيديو هالو 3. [ 37 ] وشملت أساليب الهجوم الأخرى استخدام صور متحركة جذابة لقطط تضحك لحث المستخدمين على النقر على رابط تحميل برنامج حصان طروادة، وخداع مستخدمي خدمة جيو سيتيز التابعة لياهو! لتحميل برنامج زُعم أنه ضروري لاستخدام جيو سيتيز نفسها. [ 38 ] [ 39 ] ووصف بول فيرغسون من شركة تريند مايكرو هجوم جيو سيتيز تحديدًا بأنه "هجوم متكامل" ، وأشار إلى تورط أعضاء من شبكة الأعمال الروسية ، وهي خدمة معروفة بنشر البريد العشوائي والبرامج الضارة. [ 39 ] عشية عيد الميلاد عام 2007، بدأت شبكة بوتات ستورم بإرسال رسائل ذات طابع احتفالي تتمحور حول اهتمام الرجال بالنساء، بعناوين مثل "ابحث عن فتاة لعيد الميلاد"، و"فتيات عيد الميلاد الاثنتي عشرة"، و"السيدة كلوز خارج المنزل الليلة!"، مصحوبة بصور لنساء جذابات. وُصفت هذه الخطوة بأنها محاولة لجذب المزيد من الأنظمة غير المحمية إلى شبكة البوتات وزيادة حجمها خلال فترة الأعياد، حيث قد يستغرق توزيع تحديثات الأمان من مزودي الحماية وقتًا أطول. [ 40 ] [ 41 ] بعد يوم من توزيع رسائل البريد الإلكتروني التي تحتوي على صور راقصات عيد الميلاد ، بدأ مشغلو شبكة بوتات ستورم على الفور بإرسال رسائل بريد إلكتروني جديدة مصابة تدّعي أنها تتمنى لمستلميها "عامًا جديدًا سعيدًا 2008!". [ 42 ]

في يناير 2008، تم اكتشاف شبكة الروبوتات لأول مرة وهي متورطة في هجمات التصيد الاحتيالي ضد المؤسسات المالية الكبرى، مستهدفة كل من باركليز وهاليفاكس . [ 43 ]

التشفير والمبيعات

في حوالي 15 أكتوبر/تشرين الأول 2007، تم الكشف عن إمكانية بيع أجزاء من شبكة روبوتات Storm ومشتقاتها. [ 44 ] [ 45 ] ويتم ذلك باستخدام مفاتيح أمان فريدة في تشفير حركة مرور الإنترنت والمعلومات الخاصة بالشبكة. [ 24 ] تسمح هذه المفاتيح الفريدة لكل جزء، أو قسم فرعي، من شبكة روبوتات Storm بالتواصل مع القسم الذي يمتلك مفتاح أمان مطابق. مع ذلك، قد يُمكّن هذا أيضًا من اكتشاف حركة مرور شبكة روبوتات Storm وتتبعها وحظرها في المستقبل، إذا كانت مفاتيح الأمان ذات أطوال وتوقيعات فريدة. [ 44 ] وقد وافقت شركة Sophos، المتخصصة في أمن الحاسوب، على التقييم القائل بأن تقسيم شبكة روبوتات Storm يشير إلى احتمال إعادة بيع خدماتها. قال غراهام كلولي من شركة سوفوس: "يُعدّ استخدام برنامج ستورم لتشفير البيانات ميزةً مثيرةً للاهتمام، وقد أثارت تساؤلاتٍ في مختبرنا. ويُرجّح أن يستخدمه مجرمو الإنترنت لتأجير أجزاء من الشبكة لأغراض إساءة استخدامها. ولن يكون من المستغرب استخدام الشبكة في إرسال الرسائل المزعجة، وهجمات الحرمان من الخدمة الموزّعة، وغيرها من الأنشطة الخبيثة." [ 46 ] وأفاد خبراء الأمن أنه في حال تمّ تفكيك برنامج ستورم وبيعه في سوق البرمجيات الخبيثة، على شكل "مجموعة أدوات جاهزة لإنشاء شبكات الروبوتات"، فقد يشهد العالم ارتفاعًا حادًا في عدد الإصابات المرتبطة ببرنامج ستورم وأنظمة الحاسوب المخترقة. [ 47 ] ويبدو أن التشفير لا يؤثر إلا على الأنظمة التي اخترقها برنامج ستورم بدءًا من الأسبوع الثاني من أكتوبر 2007، ما يعني أن أي نظام حاسوب مخترق بعد ذلك التاريخ سيظلّ من الصعب تتبّعه وحظره. [ 48 ]

في غضون أيام من اكتشاف هذا التقسيم لشبكة روبوتات ستورم، كشفت شركات أمنية كبرى عن رسائل بريد إلكتروني عشوائية من هذا القسم الجديد. وفي مساء 17 أكتوبر، بدأت هذه الشركات برصد رسائل عشوائية جديدة تتضمن ملفات صوتية بصيغة MP3 ، في محاولة لخداع الضحايا للاستثمار في أسهم رخيصة ، ضمن عملية احتيال غير قانونية للتلاعب بأسعار الأسهم. ويُعتقد أن هذه أول عملية احتيال عبر البريد الإلكتروني العشوائي تستخدم الصوت لخداع الضحايا. [ 49 ] وعلى عكس معظم رسائل البريد الإلكتروني الأخرى المتعلقة بستورم، لم تتضمن هذه الرسائل الصوتية الاحتيالية الجديدة أي نوع من الفيروسات أو برامج ستورم الخبيثة؛ بل كانت ببساطة جزءًا من عملية الاحتيال. [ 50 ]

في يناير 2008، تم رصد شبكة الروبوتات لأول مرة وهي متورطة في هجمات تصيد احتيالي ضد عملاء مؤسسات مالية كبرى، مستهدفةً مؤسسات مصرفية في أوروبا، بما في ذلك باركليز وهاليفاكس [ 43 ] والبنك الملكي الاسكتلندي . [ 51 ] أشارت مفاتيح الأمان الفريدة المستخدمة إلى شركة F-Secure أن أجزاءً من شبكة الروبوتات كانت مؤجرة. [ 51 ]

ادعاء بانخفاض شبكة الروبوتات

في 25 سبتمبر 2007، أشارت التقديرات إلى أن تحديثًا أجرته مايكروسوفت لأداة إزالة البرامج الضارة لنظام ويندوز (MSRT) قد ساهم في تقليص حجم شبكة الروبوتات بنسبة تصل إلى 20%. [ 52 ] وادّعت مايكروسوفت أن التحديث الجديد أزال برنامج Storm الخبيث من حوالي 274,372 نظامًا مصابًا من أصل 2.6 مليون نظام ويندوز تم فحصها. [ 53 ] ومع ذلك، ووفقًا لكبار مسؤولي الأمن في مايكروسوفت، فإن "أكثر من 180,000 جهاز إضافي تم تنظيفها بواسطة MSRT منذ اليوم الأول يُرجّح أن تكون أجهزة مستخدمين منزليين لم تكن جزءًا أساسيًا من العمليات اليومية لشبكة روبوتات Storm"، مما يُشير إلى أن عملية التنظيف التي قامت بها MSRT ربما كانت رمزية في أحسن الأحوال. [ 54 ]

في أواخر أكتوبر 2007، أشارت بعض التقارير إلى أن شبكة بوتات ستورم بدأت تفقد بصمتها على الإنترنت، وانخفض حجمها بشكل ملحوظ. [ 55 ] وقدّر براندون إنرايت، محلل أمن المعلومات بجامعة كاليفورنيا في سان دييغو ، أن حجم شبكة البوتات انخفض بحلول أواخر أكتوبر إلى حوالي 160,000 نظام مخترق، بعد أن كان قدّر سابقًا في يوليو 2007 أن يصل إلى 1,500,000 نظام. [ 56 ] ومع ذلك، أشار إنرايت إلى أن تكوين شبكة البوتات كان يتغير باستمرار، وأنها لا تزال تدافع عن نفسها بنشاط ضد الهجمات والمراقبة. وقال: "إذا كنت باحثًا وقمت بزيارة الصفحات التي تستضيف البرامج الضارة بكثرة... فهناك عملية آلية تشن تلقائيًا هجومًا لحجب الخدمة ضدك". وأضاف أن بحثه تسبب في هجوم لشبكة بوتات ستورم أدى إلى تعطيل جزء من شبكة جامعة كاليفورنيا في سان دييغو. [ 57 ]

أفادت شركة مكافي لأمن الحاسوب أن دودة ستورم ستكون أساسًا للهجمات المستقبلية. [ 58 ] ووصف كريغ شموجار، خبير الأمن البارز الذي اكتشف دودة مايدوم ، شبكة ستورم بأنها رائدة في هذا المجال، مما أدى إلى زيادة استخدام المجرمين لأساليب مماثلة. [ 59 ] وقد أُطلق على إحدى هذه الشبكات المشتقة اسم "عصابة البريد العشوائي للمشاهير"، نظرًا لاستخدامها أدوات تقنية مشابهة لتلك التي يستخدمها متحكمو شبكة ستورم. ولكن على عكس الهندسة الاجتماعية المعقدة التي يستخدمها مشغلو ستورم لجذب الضحايا، يستخدم مرسلو البريد العشوائي للمشاهير عروضًا لصور عارية لمشاهير مثل أنجلينا جولي وبريتني سبيرز . [ 60 ] وذكر خبراء أمن شركة سيسكو سيستمز في تقرير لهم أنهم يعتقدون أن شبكة ستورم ستظل تشكل تهديدًا خطيرًا في عام 2008، وقدروا حجمها بالملايين. [ 61 ]

في أوائل عام 2008، واجهت شبكة Storm منافسةً تجاريةً في مجالها غير المشروع، تمثلت في شبكة Nugache، وهي شبكة مشابهة تم اكتشافها لأول مرة عام 2006. وتشير التقارير إلى احتمال نشوب حرب أسعار بين مشغلي الشبكتين لبيع خدمة توصيل البريد الإلكتروني العشوائي. [ 62 ] بعد عطلة عيد الميلاد ورأس السنة الميلادية 2007-2008، أفاد باحثو مشروع Honeynet الألماني أن حجم شبكة Storm ربما ازداد بنسبة تصل إلى 20% خلال فترة العطلات. [ 63 ] ويُقدّر تقرير MessageLabs Intelligence الصادر في مارس 2008 أن أكثر من 20% من جميع الرسائل العشوائية على الإنترنت مصدرها شبكة Storm. [ 64 ]

الوضع الحالي لشبكة الروبوتات

استمرت شبكة بوتات ستورم في إرسال البريد العشوائي لأكثر من عامين حتى تراجعت في أواخر عام 2008. [ 65 ] ولعل أحد العوامل التي ساهمت في ذلك - نظرًا لقلة اهتمام منشئي الشبكة بصيانتها - هو أداة ستورم فاكر [ 66 ] ، التي أتاحت السيطرة على أجزاء من الشبكة. [ 67 ]

ستورمبوت 2

في 28 أبريل 2010، أعلنت شركة مكافي صحة ما يُسمى بـ"شائعات" وجود برنامج Stormbot 2. وقد وجد الباحثون الألمان مارك شلوسر، وتيلمان فيرنر، وفيليكس ليدر، الذين بذلوا جهودًا كبيرة في تحليل برنامج Storm الأصلي، أن حوالي ثلثي الوظائف "الجديدة" هي نسخ ولصق من قاعدة بيانات برنامج Storm السابق. الشيء الوحيد المفقود هو بنية P2P التحتية، ربما بسبب الأداة التي استخدمت P2P لإسقاط برنامج Storm الأصلي. وقد أطلق مدونة Honeynet على هذا البرنامج اسم Stormbot 2. [ 68 ]

انظر أيضاً

مراجع

  1. 1 2 ليزا فاس (24 أكتوبر 2007). "شبكة بوتات ستورم وورم تُعطّل برامج مكافحة الفيروسات" . إي ويك . تم الاطلاع عليه في 4 يوليو 2015 .
  2. 1 2 3 سبيس، كيفن (7 سبتمبر 2007). "دودة 'ستورم' تكتسب قوة" . نيو سيكر . تم الاسترجاع في 10 أكتوبر 2007 .
  3. "قد تُغيّر ضراوة دودة ستورم التكتيكات" . الجمعية البريطانية للحاسبات. 2 أغسطس 2007. مؤرشف من الأصل في 12 أكتوبر 2007. تم الاطلاع عليه بتاريخ 10 أكتوبر 2007 .
  4. دفورسكي، جورج (24 سبتمبر 2007). "شبكة بوتات ستورم تقتحم الإنترنت" . معهد الأخلاقيات والتقنيات الناشئة . تم الاطلاع عليه بتاريخ 10 أكتوبر 2007 .
  5. كايزر، جريج (9 أبريل 2008). "أكبر شبكات الروبوتات تسيطر على مليون جهاز كمبيوتر مخترق" . عالم الكمبيوتر . مؤرشف من الأصل في 13 أغسطس 2014. تم الاطلاع عليه في 24 ديسمبر 2012 .
  6. ليدن، جون (25 سبتمبر 2007). "دودة ستورم ترد على باحثي الأمن" . ذا ريجستر . تم الاسترجاع في 25 أكتوبر 2007 .
  7. 1 2 غودان، شارون (18 سبتمبر 2007). "شبكة بوتات ستورم وورم تهاجم شركات مكافحة البريد العشوائي" . InformationWeek . تم الاسترجاع في 10 أكتوبر 2007 .
  8. فيشر، دينيس (22 أكتوبر 2007). "خبراء يتوقعون استمرار سيطرة حصان طروادة ستورم" . بحث أمني. مؤرشف من الأصل في 17 ديسمبر 2007. تم الاطلاع عليه في 26 ديسمبر 2007 .
  9. كوكا، ريك (18 ديسمبر 2007). "مكتب التحقيقات الفيدرالي: شبكات الروبوتات تهدد الأمن الإلكتروني" . موقع Inside Bay Area . تاريخ الاسترجاع: 27 ديسمبر 2007 .
  10. برودكين، جون (7 سبتمبر 2007). "ازدهار البرامج الضارة ذات الدوافع المالية" . تم الاسترجاع في 10 أكتوبر 2007 .
  11. نول، كريستوفر (22 أكتوبر 2007). "دودة حاسوبية مدمرة تُدعى "ستورم" تتربص في الخفاء" . أخبار ياهو . تم الاطلاع عليه بتاريخ 26 ديسمبر 2007 .
  12. أتر، ديفيد (13 يوليو/تموز 2007). "شبكة بوتات ستورم تقود رسائل البريد الإلكتروني العشوائية بصيغة PDF" . مؤرشف من الأصل بتاريخ 23 سبتمبر/أيلول 2007. تم الاطلاع عليه بتاريخ 10 أكتوبر/تشرين الأول 2007 .
  13. كرينجلي، روبرت إكس. (17 أكتوبر 2007). "العاصفة المتجمعة" . إنفوورلد.
  14. هولز، ثورستن (9 أبريل 2008). "قياسات وتخفيف مخاطر شبكات الروبوتات القائمة على الند للند: دراسة حالة عن دودة ستورم" . يوزنكس . تم الاسترجاع في 23 أبريل 2008 .
  15. سينجل، رايان (7 ديسمبر 2007). "تقرير: الجرائم الإلكترونية تجتاح الإنترنت في عام 2007" . وايرد نيوز . تم الاطلاع عليه بتاريخ 27 ديسمبر 2007 .
  16. لاركين، إريك (2007-12-03). "العدو الأول للإنترنت" . بي سي وورلد. مؤرشف من الأصل في 2009-03-16 . تم الاطلاع عليه في 2010-03-21 .
  17. 1 2 3 غودان، شارون (6 سبتمبر 2007). "شبكة بوتات ستورم وورم أقوى من أقوى الحواسيب العملاقة" . تم الاسترجاع في 10 أكتوبر 2007 .
  18. غودان، شارون (4 سبتمبر 2007). "بعد استراحة قصيرة، يعود ستورم وورم بقوة بحيل جديدة" . إنفورميشن ويك . تم الاسترجاع في 10 أكتوبر 2007 .
  19. فيشر، دينيس (17 ديسمبر 2007). "ستورم ونوغاتشي يقودان هجومًا جديدًا خطيرًا لشبكة بوت نت" . بحث أمني. مؤرشف من الأصل في 24 ديسمبر 2007. تم الاسترجاع في 27 ديسمبر 2007 .
  20. ليدن، جون (14 سبتمبر 2007). "دودة ستورم مرتبطة بزيادة الرسائل المزعجة" . ذا ريجستر . تم الاسترجاع في 17 أكتوبر 2007 .
  21. شناير، بروس (4 أكتوبر 2007). "دودة "ستورم" العملاقة تشكل تهديدًا خطيرًا لشبكات الحاسوب الشخصي" . وايرد نيوز . تم الاطلاع عليه بتاريخ 17 أكتوبر 2007 .
  22. غودان، شارون (3 أكتوبر 2007). "قراصنة يفككون شبكات الروبوتات لتجنب الكشف" . InformationWeek . تم الاسترجاع في 17 أكتوبر 2007 .
  23. سورنسن، كريس (15 أكتوبر 2007). "دودة ستورم: 'الزهري' لأجهزة الكمبيوتر" . صحيفة ذا ستار . تاريخ الاسترجاع: 17 أكتوبر 2007 .
  24. 1 2 أتر، ديفيد (16 أكتوبر 2007). "شبكات بوتات ستورم باستخدام حركة مرور مشفرة" . أخبار الأمن الاحترافي. مؤرشف من الأصل في 10 ديسمبر 2007. تم الاسترجاع في 17 أكتوبر 2007 .
  25. "هجوم حجب الخدمة الموزع (DDoS) من نوع Storm يصيب مواقع مكافحة الاحتيال" . Virus Bulletin.com. 10 سبتمبر 2007. تاريخ الاطلاع: 17 أكتوبر 2007 .
  26. غودان، شارون (10 سبتمبر 2007). "عطلة نهاية الأسبوع الافتتاحية لدوري كرة القدم الأمريكية تجلب هجومًا آخر من ديدان العاصفة" . InformationWeek . تم الاسترجاع في 17 أكتوبر 2007 .
  27. هيرنانديز، بيدرو (4 أكتوبر 2007). "دودة ستورم تعيد كتابة قواعد شبكات الروبوتات والبريد العشوائي" . إنتربرايز آي تي ​​بلانيت . تم الاطلاع عليه بتاريخ 17 أكتوبر 2007 .
  28. ستيوارت، جو. "هجوم دودة ستورم ديدو" . Secureworks.com . SecureWorks . تم الاطلاع عليه بتاريخ 9 مارس 2016 .
  29. ماكلوسكي، بول (14 سبتمبر 2007). "تحذير من العاصفة: شبكة بوت نت تستعد لمهاجمة المدافعين" . InformationWeek . تم الاسترجاع في 17 أكتوبر 2007 .
  30. غودان، شارون (17 سبتمبر 2007). "شبكة بوتات ستورم تُقيم دفاعات وتبدأ الهجوم المضاد" . InformationWeek . تاريخ الاسترجاع: 6 نوفمبر 2024 .
  31. "شركة ستورم وورم تقدم الفحم كهدية عيد الميلاد" . سكيورتي فوكس. 26-12-2007 . تم الاطلاع عليه بتاريخ 27-12-2007 .
  32. 1 2 ويلسون، تيم (29-10-2007). "باحثون يخشون أعمالًا انتقامية من العاصفة" . دارك ريدينج . تم الاسترجاع في 6-11-2024 .
  33. بول، رايان (12 سبتمبر 2007). "مرسلو البريد العشوائي يشنون هجمات حجب الخدمة على مواقع مكافحة البريد العشوائي" . أخبار آرس تكنيكا . تم الاطلاع عليه بتاريخ 17 أكتوبر 2007 .
  34. مختبرات سوفوس (22 أكتوبر 2007). "تحديث العمليات، على طريقة دورف" . الأمن المكشوف. مؤرشف من الأصل في 6 يوليو 2015. تم الاطلاع عليه في 4 يوليو 2015 .
  35. فاريل، نيك (17 سبتمبر/أيلول 2007). "الجمهوريون يُصيبون الناخبين ببرنامج تروجان العاصف" . صحيفة إنكوايرر. مؤرشف من الأصل في 21 يناير/كانون الثاني 2016. تم الاطلاع عليه بتاريخ 17 أكتوبر/تشرين الأول 2007 .
  36. كايزر، جريج (14 سبتمبر 2007). "موقع الحزب الجمهوري المخترق يصيب زواره ببرمجيات خبيثة" . كمبيوتر وورلد. مؤرشف من الأصل في 15 أكتوبر 2007. تم الاطلاع عليه في 17 أكتوبر 2007 .
  37. ^ تونغ ، ليام (10 أكتوبر 2007). ""دودة العاصفة تستغل يوتيوب" . أخبار سي نت . مؤرشف من الأصل بتاريخ 22 أغسطس 2020. تم الاطلاع عليه بتاريخ 17 أكتوبر 2007 .
  38. كايزر، جريج (12 أكتوبر 2007). "حصان طروادة ستورم يستعرض قدراته لبناء شبكة بوتات" . كمبيوتر وورلد. مؤرشف من الأصل في 13 أكتوبر 2007. تم الاطلاع عليه بتاريخ 17 أكتوبر 2007 .
  39. 1 2 كايزر، جريج (16 نوفمبر 2007). "شبكة بوتات ستورم تنشر برمجيات خبيثة عبر جيو سيتيز" . بي سي وورلد. مؤرشف من الأصل في 21 نوفمبر 2007. تم الاطلاع عليه في 27 ديسمبر 2007 .
  40. ماكميلان، روبرت (24 ديسمبر 2007). "دودة العاصفة تُغري بعرضٍ كوميديٍّ لعيد الميلاد" . عالم الكمبيوتر. مؤرشف من الأصل في 27 ديسمبر 2007. تم الاسترجاع في 27 ديسمبر 2007 .
  41. هروشكا، جويل (25 ديسمبر 2007). "دودة العاصفة تُوصل الفحم في عيد الميلاد هذا" . آرس تكنيكا . تم الاطلاع عليه بتاريخ 27 ديسمبر 2007 .
  42. كايزر، جريج (26 ديسمبر 2007). "شبكة بوتات ستورم تتخلى عن طُعم الراقصات، وتتحول إلى رأس السنة" . بي سي وورلد . تم الاسترجاع في 27 ديسمبر 2007 .
  43. 1 2 روجرز، جاك (8 يناير 2008). "فورتينت: شبكة بوتات ستورم وورم تُستخدم لشن هجمات تصيد احتيالي على بنكي باركليز وهاليفاكس" . مجلة SC. مؤرشف من الأصل في 11 يناير 2008. تم الاطلاع عليه في 9 يناير 2008 .
  44. 1 2 ستيوارت، جو (15 أكتوبر 2007). "العاصفة المتغيرة" . سكيور ووركس . تم الاسترجاع في 17 أكتوبر 2007 .
  45. فرانسيا، روبن (16 أكتوبر 2007). "باحث: شبكة بوتات ستورم وورم معروضة للبيع" . مدونة تقنية. مؤرشفة من الأصل في 16 أكتوبر 2007. تم الاطلاع عليها بتاريخ 17 أكتوبر 2007 .
  46. إسبينر، توم (16 أكتوبر 2007). "خبير أمني: خدمات شبكة بوتات ستورم قابلة للبيع" . أخبار سي نت. مؤرشف من الأصل في 17 مايو 2008. تم الاطلاع عليه في 17 أكتوبر 2007 .
  47. فاس، ليزا (16 أكتوبر 2007). "أدوات شبكة بوت نت ستورم تلوح في الأفق" . إي ويك. مؤرشف من الأصل في 22 أغسطس 2020. تم الاسترجاع في 17 أكتوبر 2007 .
  48. غودين، دان (15 أكتوبر 2007). "تجزئة شبكات بوتات ستورم وورم" . ذا ريجستر . تم الاسترجاع في 17 أكتوبر 2007 .
  49. كايزر، جريج (18 أكتوبر 2007). "مرسلو الرسائل المزعجة يرفعون مستوى صوتهم بهجوم كلامي كبير على عمليات الاحتيال" . كمبيوتر وورلد. مؤرشف من الأصل في 2 مارس 2007. تم الاسترجاع في 19 أكتوبر 2007 .
  50. برينس، برايان (18 أكتوبر 2007). "عملية احتيال برسائل MP3 غير المرغوب فيها تصيب صناديق البريد الوارد" . إي ويك. مؤرشف من الأصل في 22 أغسطس 2020. تم الاطلاع عليه في 19 أكتوبر 2007 .
  51. 1 2 فاموسي، روبرت (9 يناير 2008). "المحتالون يستأجرون الآن شبكة بوتات دودة ستورم" . أخبار سي نت . مؤرشف من الأصل في 22 نوفمبر 2008. تم الاسترجاع في 11 مايو 2008 .
  52. بيسكيرمينغ، سونيت (25 سبتمبر 2007). "تخمين رقم المضيف المخترق" . ذا ريجستر . تم الاسترجاع في 17 أكتوبر 2007 .
  53. نارين، رايان (24 سبتمبر 2007). "أرقام شبكة بوتات ستورم وورم، عبر مايكروسوفت" . زد نت. مؤرشف من الأصل في 24 أكتوبر 2007. تم الاطلاع عليه في 17 أكتوبر 2007 .
  54. كريبس، برايان (1 أكتوبر 2007). "ما مدى خطورة دودة العاصفة؟" . صحيفة واشنطن بوست . تم الاطلاع عليه بتاريخ 17 أكتوبر 2007 .
  55. تشابمان، مات (22 أكتوبر 2007). "ربما يكون دودة العاصفة قد قضت على نفسها" . VNUnet. مؤرشف من الأصل في 25 ديسمبر 2007. تم الاطلاع عليه في 26 ديسمبر 2007 .
  56. فرانسيا، روبن (21 أكتوبر 2007). "شبكة دودة ستورم تتقلص إلى عُشر حجمها السابق تقريبًا" . مدونة تقنية. مؤرشفة من الأصل بتاريخ 26 أغسطس 2013. تم الاطلاع عليها بتاريخ 26 ديسمبر 2007 .
  57. ماكميلان، روبرت (21 أكتوبر 2007). "دودة العاصفة الآن مجرد عاصفة" . عالم الكمبيوتر. مؤرشف من الأصل في 3 يناير 2008. تم الاسترجاع في 26 ديسمبر 2007 .
  58. فاسّو، أندريا ماري (29 نوفمبر 2007). "الحرب الإلكترونية ستتصاعد في عام 2008" . مجلة الكمبيوتر النشط. مؤرشف من الأصل في 2 يناير 2008. تم الاطلاع عليه في 27 ديسمبر 2007 .
  59. ميسمر، إيلين (11 ديسمبر 2007). "المهاجمون على أهبة الاستعداد لاستغلال دورة الألعاب الأولمبية والانتخابات الرئاسية لعام 2008" . شبكة العالم. مؤرشف من الأصل في 27 ديسمبر 2007. تم الاطلاع عليه في 27 ديسمبر 2007 .
  60. «الكشف عن شبكة بوتات جديدة بقوة دودة ستورم» . الحوسبة الآمنة. 29-11-2007 . تاريخ الاسترجاع: 27-12-2007 .
  61. روجرز، جاك (26 ديسمبر 2007). "سيسكو تُفيد بأن شبكة بوتات ستورم قد تُؤجَّر من الباطن لمجرمين في عام 2008 مع تزايد الهجمات ذات الطابع الاحتفالي" . مجلة إس سي. مؤرشف من الأصل في 28 ديسمبر 2007. تم الاطلاع عليه في 27 ديسمبر 2007 .
  62. دان، جون إي. (2008-01-07). "نوجاتش - العاصفة القادمة؟" . عالم التقنية. مؤرشف من الأصل في 2008-01-08 . تم الاسترجاع في 2008-01-07 .
  63. أتر، ديفيد (4 يناير 2008). "شبكة بوتات ستورم تتضاعف ثلاث مرات" . أخبار الأمن الاحترافي. مؤرشف من الأصل في 23 يناير 2008. تم الاطلاع عليه في 7 يناير 2008 .
  64. «خُمس جميع رسائل البريد الإلكتروني العشوائية تنبع من شبكة روبوتات ستورم» (ملف PDF) . معلومات استخباراتية من MessageLabs: الربع الأول / مارس 2009. MessageLabs. 1 أبريل 2008. مؤرشف من الأصل (ملف PDF) بتاريخ 17 مايو 2008.
  65. فيليكس ليدر (28 أبريل 2010). "نسيم العاصفة" . مدونة مشروع هاني نت . مؤرشف من الأصل بتاريخ 12 يونيو 2010. تم الاطلاع عليه بتاريخ 24 مايو 2010 .
  66. إفصاح كامل: ستورمفاكر
  67. ^ جورج “أوكسف” فيشرسكي، تيلمان فيرنر، فيليكس ليدر، مارك شلوسر (2008). Stormfucker: امتلاك Storm Botnet (حديث المؤتمر). Chaos Computer Club eV مؤرشفة من الأصلي في 6 أكتوبر 2009 . تم الاسترجاع 2010-05-24 .
  68. ديرو، تورالف (28 أبريل 2010). "عاصفة ومظلمة - عودة شبكة بوت نت؟" . مدونة أبحاث مكافي . تم الاطلاع عليه بتاريخ 1 مايو 2010 .