به گزارش زوم تک، محققان شرکت Check Point از کشف یک کمپین پیچیده مهندسی اجتماعی خبر داده اند که در آن مهاجمان با استفاده از تکنیک هایی مشابه برندهای معتبر، اعتماد کاربران را جلب کرده و آن ها را به دانلود بدافزارهای سرقت رمزارز ترغیب می کنند. این عملیات با بهره گیری از سایت های خبری معتبر، حساب های جعلی در گیت هاب و SourceForge، ویدیوهای آموزشی با گوینده های تولید شده توسط هوش مصنوعی و حتی دستکاری نتایج VirusTotal، یک اکوسیستم جعلی از اعتبار و محبوبیت ایجاد کرده است.
هدف نهایی این کمپین، انتشار بدافزارهای Clipper مخفی شده در ابزارهایی مانند ربات های Solana و Pump.fun و همچنین نرم افزارهای پیش بینی بازی های شرط بندی است. قربانیان اصلی نیز کاربران بازار ارزهای دیجیتال و افرادی هستند که به دنبال کسب سود سریع هستند.
بدافزار Clipper چگونه دارایی های رمزارزی را سرقت می کند؟
بدافزار مورد استفاده در این حملات با زبان Rust توسعه یافته و نسخه هایی برای ویندوز و مک دارد. این بدافزار به صورت دائمی محتوای کلیپ بورد سیستم را زیر نظر می گیرد و زمانی که یک آدرس کیف پول رمزارزی شناسایی شود، آن را با آدرس متعلق به مهاجمان جایگزین می کند.
در نتیجه، کاربران بدون آنکه متوجه شوند، دارایی های خود را به حساب هکرها منتقل می کنند. تمامی آدرس های کیف پول مهاجمان نیز به صورت ثابت در کد بدافزار ذخیره شده اند.
ساخت یک اقتصاد جعلی از اعتبار و اعتماد
مهاجمان برای جلب اعتماد قربانیان، از همان روش هایی استفاده کرده اند که شرکت های معتبر برای تبلیغات محصولات خود به کار می برند. آن ها با ایجاد تعداد زیادی نظر پنج ستاره، افزایش مصنوعی تعداد دانلودها، تولید ویدیوهای آموزشی و انتشار مطالب تبلیغاتی، تلاش می کنند قربانیان را به دانلود فایل های آلوده ترغیب کنند.
به گفته Check Point، این عملیات نمونه ای از شکل گیری یک اقتصاد جعلی مبتنی بر اعتبار است که تقریبا در تمام پلتفرم هایی که کاربران پیش از دانلود فایل ها به آن ها مراجعه می کنند، حضور دارد.
دستکاری VirusTotal برای نمایش فایل های مخرب به عنوان فایل امن
یکی از نکات جالب این کمپین، استفاده از شبکه ای موسوم به Ghost Networks برای دستکاری سیستم های مبتنی بر اعتبار جمعی مانند VirusTotal است. مهاجمان با استفاده از رای های مثبت و ثبت نظرات بسیار مثبت، تلاش می کنند فایل های آلوده را ایمن و قابل اعتماد جلوه دهند.
این اقدام باعث می شود کاربران نسبت به فایل های مخرب کمتر مشکوک شوند و احتمال دانلود آن ها افزایش یابد.
استفاده گسترده از گیت هاب و SourceForge
بررسی ها نشان می دهد مهاجمان حداقل شش حساب مختلف در GitHub ایجاد کرده اند که به صورت هماهنگ فایل های مخرب را تبلیغ و بازنشر می کنند. یکی از این مخازن تاکنون موفق به دریافت ۱۴۶ ستاره و ۶۲ فورک شده است.
در SourceForge نیز تعداد دانلودها به بیش از ۴۴ هزار مورد رسیده است. نکته عجیب آن است که بیش از ۳۷ هزار دانلود ظاهرا از دستگاه های اندرویدی انجام شده، در حالی که توسعه دهنده فقط نسخه های ویندوز و مک را ارائه کرده است.
محققان معتقدند مهاجمان احتمالا از مزرعه های دستگاه های اندرویدی برای افزایش مصنوعی تعداد دانلودها استفاده کرده اند.
ویدیوهای آموزشی با گوینده های هوش مصنوعی
تبلیغات این ابزارهای آلوده از طریق یک کانال یوتیوب با بیش از ۹۱ هزار مشترک انجام می شود. این کانال که از سال ۲۰۲۰ فعال است، ادعا می کند محتوای آن صرفا جنبه آموزشی دارد.
ویدیوهای منتشر شده با استفاده از گوینده های تولید شده توسط هوش مصنوعی ساخته شده اند و نظرات مثبت فراوان زیر آن ها، محبوبیت و اعتبار کاذبی را برای مخاطبان ایجاد می کند.
استفاده از سایت های خبری معتبر برای تبلیغات
شاید عجیب ترین بخش این کمپین، بهره گیری از سرویس های انتشار بیانیه خبری مانند EIN Presswire باشد. مهاجمان از این سرویس ها برای تبلیغ قابلیت های جعلی ابزارهای خود استفاده کرده اند.
این بیانیه ها سپس توسط سایت های خبری همکار این سرویس، از جمله برخی وب سایت های وابسته به شبکه USA TODAY، بازنشر شده اند و به اعتبار ظاهری کمپین افزوده اند.
کارشناسان درباره آینده این نوع حملات هشدار می دهند
به گفته محققان Check Point، دستکاری سیستم های مبتنی بر اعتبار و احساسات کاربران، مرحله جدیدی در تاکتیک های مهاجمان سایبری محسوب می شود. آن ها هشدار می دهند که همین روش ها می توانند در آینده برای انتشار بدافزارهای سرقت اطلاعات یا حتی باج افزارها علیه اهداف ارزشمندتر مورد استفاده قرار گیرند.
کارشناسان امنیتی توصیه می کنند کاربران صرفا بر تعداد دانلودها، نظرات مثبت یا محبوبیت ظاهری پروژه ها تکیه نکنند و پیش از نصب هر نرم افزار، اعتبار منبع و کدهای آن را با دقت بیشتری بررسی کنند.




نظرات در مورد : هشدار امنیتی؛ هکرها با نظرات جعلی، ویدیوهای هوش مصنوعی و VirusTotal کاربران رمزارز را فریب می دهند