برمجية فدية خبيثة جديدة تستهدف أنظمة ويندوز ولينوكس

حذر خبراء الأمن من سلالة جديدة من برمجية فدية خبيثة تستهدف أنظمة لينكس Linux وويندوز Windows عبر عدد من الصناعات.

و تم اكتشاف هذه السلالة من قبل فريق بلاك بيري للبحث والذكاء BlackBerry Research and Intelligence Team بالاشتراك مع خدمات الاستجابة الرقمية البريطانية التابعة لشركة KPMG ، حيث أطلقوا عليها الاسم تايكون Tycoon

وتعمل هذه البرمجية الخبيثة من خلال هجمات مستهدفة بشكل كبير الشركات الصغيرة والمتوسطة في صناعات البرامج والتعليم.

و تعد هذه البرمجية أكثر خطورة ، لأنها لا تؤثر فقط على عائلة واحدة من الأجهزة ، ولكن تؤثر على كل من نظامي تشغيل ويندوز Windows ولينوكس Linux ، والتي يتم استخدامها على نطاق واسع عبر الصناعات المستهدفة.

و قد لاحظ الفريق أن البرمجية الخبيثة Tycoon يتم نشرها يدوياً على ما يبدو ، حيث يقوم المشغلون باستهداف الأنظمة الفردية وربط خادم RDP.

و بمجرد تحديد الهدف والتسلل إليه باستخدام بيانات اعتماد المسؤول المحلي ، يقوم المهاجم بتعطيل مضاد الفيروسات وتثبيت أداة معالجة القراصنة ProcessHacker كخدمة.

وتأخذ برمجية الفدية هذه شكل Java Runtime Environment (JRE) ، والذي يتهرب من الكشف عن طريق النسخ الخفي عبر تنسيق صورة جافا غامض ، و من ثم يتم تخزين إعدادات خيارات تنفيذ ملف الصورة (IFEO) في سجل Windows ، وذلك يبدو من أجل منح المطورين خيار تصحيح برامجهم عبر إرفاق تطبيق تصحيح أثناء تنفيذ التطبيق مستهدف.

وبمجرد تنفيذ برمجية الفدية على النظام ، ستقوم بتشفير خوادم الملفات ، ومن ثم تطلب فدية من الضحايا ، و أشار الباحثون في بلاك بيري BlackBerry إلى أن بناء JRE الخبيث المستخدم يدعم كلاً من إصدارات ويندوز Windows ولينوكس Linux ، مما يشير إلى أن المهاجمين يريدون استهداف أنظمة وخوادم متعددة .

و قالت بلاك بيري BlackBerry في مدونة كتبتها لشرح النتائج: “يبحث مطوري البرمجيات الخبيثة باستمرار عن طرق جديدة للطيران تحت الرادار”. و أضافت ” إنهم يبتعدون ببطء عن التشويش التقليدي ويتحولون إلى لغات برمجة غير شائعة وتنسيقات بيانات غامضة “

و تتابع في شرح الموجودات حيث قالت : ” لقد رأينا بالفعل زيادة كبيرة في برامج الفدية المكتوبة بلغات مثل جافا Java و Go. لكن هذه هي العينة الأولى التي واجهناها والتي تستغل على وجه التحديد تنسيق Java JIMAGE لإنشاء بنية JRE خبيثة مخصصة. “

و بحسب المدونة نفسها فإن الفريق يعتقد أن البرمجية الخبيثة Tycoon موجودة منذ مدة ستة أشهر على الأقل ، ولكن يبدو أن هناك عدداً محدوداً فقط من الضحايا. وهذا يشير إلى أن هذه البرمجية يمكن أنها تستخدم بشكل موجه جداً ، أو قد تكون أيضاً جزءاً من حملة أوسع باستخدام العديد من مفترحات برمجيات الفدية المختلفة ، اعتماداً على ما يعتبر أكثر نجاحاً في بيئات معينة. “

مقالات قد تعجبك :

اتهامات لجوجل بتتبع تصفح المستخدمين في وضع التصفح المخفي
كيفية نسخ الصور ومقاطع الفيديو من حساب فيسبوك إلى صور حساب جوجل
مراجعة ومواصفات هاتف سامسونج جالاكسي A31
برمجية دفع الفدية WannaCry التي أصابت الأجهزة العاملة بنظام التشغيل ويندوز
كيفية حماية الحاسوب من فيروسات انتزاع الفدية Ransomware
كيفية حماية أجهزة أندرويد من الفيروسات والبرمجيات الخبيثة

أوبر غطت على اختراق سبّب سرقة بيانات 57 مليون مستخدم

تعرضت شركة Uber إلى هجوم إلكتروني، واسع النطاق في أكتوبر/تشرين الأول من عام 2016، حيث اختٌرقت بيانات سرية لـ 57 مليون راكب وسائق، و وفقاً لما أعلنته الشركة اليوم في بيان عقب تقرير لوكالة الأنباء الدولية Bloomberg.

شركة Uber لم تكشف عن الإختراق السنة الماضية، ولكنها قامت بتغطيته. و كان قد أُبلغ الرئيس التنفيذي السابق Travis Kalanick بالهجوم بعد شهر واحد فقط من حدوثه، لكن الخبر لم يٌعلن عنه لوسائل الإعلام.

وفي الحقيقة الخبر تم إخفائه من قبل رئيس الأمن Joe Sullivan، حسبما يقول التقرير، مما أدى لطرد أحد المدراء التنفيذيين و واحدة من مساعديه هذا الاسبوع.

وهناك أنباء، أن الشركة دفعت فدية قدرها 000 100 دولار، لحذف البيانات وعدم الإعلان عن الهجوم من طرف القراصنة لوسائل الإعلام، أو الهيئات التنظيمية.

وقد نفى الرئيس التنفيذي الحالي Dara Khosrowshahi، الذي حل محل Kalanick، كرئيس تنفيذي في سبتمبر / أيلول،مسألة دفع الفدية،  في بيان للشركة قائلاً : “لم يحدث أي شيء من هذا القبيل، وأنا لن أعتذر عن ذلك”. و رفضت Uber تحديد هوية المهاجمين.

وشملت الاختراقات أسماء، وعناوين البريد الإلكتروني، وأرقام هواتف أكثر من 50 مليون من سائقي و راكبي Uber، في جميع أنحاء العالم، من بينهم أكثر من 600،000 مستخدم من السائقين الأميركيين.

وتقول Bloomberg، إن Uber قد حدتث لها بعض المشاكل مع لجنة التجارة الفيدرالية، بسبب سوء معاملة بيانات المستخدمين، مما أدى بالرئيس التنفيذي السابق، لتغطية الهجوم لتجنب المزيد من التداعيات حول أمن الشركة وحماية خصوصية مستخدميها.

و قد بدأ مجلس إدارة Uber تحقيقاً مع فريق Joe Sullivan، الشهر الماضي، مما أدى إلى الكشف عن الإختراق و أيضا محاولة إخفائه.

طبيعة هذا الإختراق هي بسيطة نسبياً، وفقا لـ Bloomberg : فقد تمكن القراصنة من الوصول إلى الشيفرات المصدرية العامة، على منصة GitHub، المستخدمة من قبل مهندسي Uber، و بالتالي كانوا قادرين على الوصول لبيانات تسجيل الدخول الخاصة إلى أحد الخوادم السحابية للأمازون المستخدم من طرف Uber.

والذي سرق منه الهاكرز، قائمة و بيانات المستخدمين. ثم طلبوا من Uber مبلع 100 ألف دولار كفدية. وقد قام Khosrowshahi، الى جانب القيادة التنفيذية الجديدة للشركة، بإشعار النيابة العامة فى نيويورك ومركز التجارة الفيدرالية بالهجوم.

وقالت الشركة : “في وقت وقوع الحادث، اتخذنا خطوات فورية لتأمين البيانات و منع وصول الهاكرز لبيانات أكثر. كما قمنا بتنفيذ إجراءات أمنية لتقييد الوصول إلى البيانات المخزنة على الخدمة السحابية.”.

كما يوضح Khosrowshahi. “في حين أنني لا أستطيع محو الماضي، يمكنني أن أتعهد نيابة عن كل موظفي Uber أننا سوف نتعلم من أخطائنا”. و قامت الشركة بتعيين محام سابق لوكالة الأمن القومي، الذي شغل أيضاً منصب المدير الوطني لمركز مكافحة الإرهاب، لمساعدتها على تعزيز الأمن و منع هجمات أخرى.

 إقرا ايضاً :

أوبر ستشتري 24,000 سيارة فولفو رياضية لتنشئ أسطول تاكسي ذاتي القيادة

باحثون وجدوا وسيلة لإصلاح بعض الحواسيب المصابة بـ WannaCray

إذا كنت واحداً من آلاف الناس الذي تأثروا بهجوم برمجية الفدية WannaCry ، فهناك وسيلة لك لإصلاح ذلك – فقط إذا كنت لم تقم بإعادة إقلاع حاسوبك .

وسيلة الإصلاح هذه تم صنعها من قبل باحث الحماية Benjamin Delpy ، المعروف بـ “gentilkiwi  ”  وتدعى هذه الوسيلة “wanakiwi  ” . هي مبنية على وسيلة قديمة تسمى ” WannaKey ” تم صنعها من قبل  Adrien Guinet ، وتعمل على ويندوز Windows من نسخة اكس بي XP حتى نسخة ويندوز 7 Windows .

إليك طريقة عملها : إنها تبحث في ذاكرة الحاسوب من أجل أرقام رئيسية التي هي أساس التشفير ، والتي ستكون قد مسحت إذا كنت قد أعدت تشغيل حاسوبك .  ثم تقوم باستعمال هذه الأرقام لتوليد مفاتيح فتح القفل unlock keys للملفات المشفرة . إنها نسبياً سهلة للفهم ، ومجانية في Github .

مركز يورو بول Europol للجريمة الالكترونية جربها ، ووجدها ناجحة بطريقة أو بأخرى .

إنها لن تساعد الجميع – فنحن لن نلومك إذا كان أحد أول الأمور التي قمت بها لتجرب وتصلح حاسوبك هو أن تعيد تشغيله . لكن كلنا نأمل أنها ستساعد بعض الأشخاص الذين لا يستطيعون (أو لا يودون ) دفع فدية 300$ بيتكوين bitcoin التي يطالب بها المهاجمون حالياً .

وسيلة الإصلاح من هنا .

كيف تمكن الباحثون من إيقاف برمجية مطالبة الفدية WannaCry

خلال الأيام الماضية ، برنامج مطالبة فدية يدعى WannaCry أوقف أكثر من 75000 حاسوباً عن العمل في 99 بلداً التفاصيل في مقالة ذكرناها سابقاً هنا , متضمناً عدداً من المشافي في المملكة المتحدة ووحدات هامة لتوزيع الغاز والماء في اسبانيا . لكن بالرغم من المقياس الهائل للهجوم ، تبين أن إيقاف العدوى الجديدة من الهجوم سهلة كـ حجز عنوان ويب واحد (نطاق) Domain .

حيث أن الباحثين أعلنوا أنهم قد وجدوا زر قتل في شيفرة برنامج مطالبة الفدية والذي هو نطاق Domain واحد والذي عند حجزه يمكنه أن يمنع حدوث إصابات جديدة . لا يبدو جلياً إذا كان التسجيل في ذلك المجال سيمنع كامل العدوى ، لكنه يجب أن يحد بشكل كبير الانتشار العالمي للهجوم .

عنوان الويب المهم وُجد في قسم صغير من الشيفرة ، والذي لا يزال الهدف من وجوده غير واضح .

فقط فإنه عندما يعدي البرنامج حاسوباً جديداً ، يقوم بالبداية بالتحقق من عنوان ويب غامض وهو iuqerfsodp9ifjaposdfjhgosurijfaewrwergwea.com ليتأكد من أن المجال Domain قد تم حجزه (تسجيله) . وطالما بقي المجال غير محجوزاً أي متوفراً فإن العدوى تستمر ، لتقوم بتشفير القرص الصلب للحاسوب وإغلاقه إلى أن يتم دفع الفدية .

هذه الميزة لوحظت أولاً من قبل باحث انكليزي عمره 22 عاماً الذي يكتب تحت اسم MalwareTech . كتجربة ، قام الباحث MalwareTech بتسجيل المجال (النطاق) ؛

الآن عندما يقوم البرنامج بتحققه ، يجد أن عنوان الويب (النطاق) الدومين Domain قد تم حجزه (تسجيله) وهو قيد الاستعمال . لاحقاً ظهر جلياً أثر هذه الحركة : حيث أن حجز ذلك المجال منع أي عدوى جديدة من التأثير . عندما تكتشف برمجية الفدية أن المجال (الدومين) محجوز ، فهي توقف فوراً عملية التثبيت ، تاركةً النظام الأكبر بدون تأثير .

نتيجة هذه العملية هي حماية كبرى للحواسيب التي لم تتأثر بعد ببرمجية مطالبة الفدية حيث أنه إذا وصلت برمجية الفدية إلى حاسوبك ، فإن زر القتل (حجز النطاق) سيوقف البرمجية من وضعك تحت رهن الفدية .

لا يزال غير واضح لم تضمنت برمجية الفدية مثل زر القتل هذا . البعض تكهنوا أنها طريقة من قبل الصانع ليوقفها عن العمل عن بعد ، رغم ذلك لا يوجد أي مؤشر أنه قد قرر فعل ذلك .

الباحث MalwareTech لديه نظرية مختلفة : التحقق من المجال (النطاق) كان طريقة ليبقي برمجية الفدية بعيداً عن الملاحظة من باحثي البرمجيات الخبيثة . إذا كان البرنامج يتم تشغيله في بيئة متحكم بها “Sandbox” والذي يتم استعماله بشكل شائع من قبل الباحثين لفحص الشيفرات بدون فضح أنفسهم للبرمجيات الخبيثة ، فإن المجال قد يستجيب أنه محجوز كنتيجة لمحدودية لـ Sandbox (عدم قدرته على الاتصال بالإنترنيت) . في تلك الحالات ، منع التثبيت كان ليكون خدعة نافعة .

ضغط مفتاح القتل قد لا يوقف برمجية الفدية WannaCry كلياً .

إنه لمن غير الواضح كيف أن العديد من الإصابات الملاحظة كانت نتيجة سلسلة محددة من البرمجية الخبيثة التي تم تحليلها من قبل الباحث MalwareTech . أكثر من ذلك ، فإنه سيكون سهلاً للمؤلفين أن يرسلوا إصداراً جديداً من برمجية انتزاع الفدية مع مجال مختلف أو بدون بروتوكول زر القتل كله .