حملات بدافزاری به ویندوز از طریق دیکشنری
نویسنده بدافزار، این روبات را Satan DDoS نامگذاری کرده است، اما محققان پالو آلتو به آن لقب لوسیفر دادهاند، زیرا بدافزار دیگری نیز با همین نام (Satan Ransomware) وجود دارد. در ۲۹ می ۲۰۲۰، محققان پالو آلتو، نوع جدیدی از بدافزار ترکیبی cryptojacking را کشف کردند که آسیبپذیری با شناسه «CVE-۲۰۱۹-۹۰۸۱» را اکسپلویت میکند. طبق گزارش مرکز ماهر (مدیریت امداد و هماهنگی رخدادهای رایانهای)، بدافزار لوسیفر قادربه انجام حملات DDoS و همچنین اکسپلویت آسیبپذیر ویندوز است. لوسیفر بسیار قدرتمند است، این باتنت علاوه بر آنکه میتواند XMRig را جهت cryptojacking Monero حذف کند، قادر است از طریق اکسپلویت آسیبپذیریهای مختلف، نظارت بر سرور کنترل و فرمان را نیز برعهده گرفته و حملات EternalBlue, EternalRomance و DoublePulsar را علیه اهداف آسیبپذیر اینترانت اجرا کند. پیش از این هم درباره اکسپلویت EternalBlue هشدار داده شده بود که یکی از ابزارهای جاسوسی سازمان امنیت ملی آمریکا (NSA) است که توسط گروه دلالان سایه افشا شد و در حمله باجافزاری واناکرای نقش اصلی را بازی میکرد.
لوسیفر قادر به حذف XMRig Monero بوده و شامل ماژول DDoS است و مکانیزم خود را با اکسپلویت آسیبپذیریهای متعدد و اجرای حملات جدی پیادهسازی خواهد کرد. در ابتدا این بدافزار به منظور آلوده کردن هاستهای خارجی، یک آدرس IP غیرخصوصی تولید کرده و سپس قربانی که بهطور تصادفی انتخاب شده است را با درخواستهای HTTP روی تعدادی از پورتها مورد بررسی قرار میدهد. مهاجم میتواند پس از به خطرافتادن سیستم قربانی توسط این باتنت، دستورات دلخواه را روی دستگاه آلوده اجرا کند.
کارشناسان دریافتند که لوسیفر قادر است که هم اینترنت و هم اینترانت هاستهای ویندوز را مورد هدف قرار دهد. این بدافزار میتواند توسط یک دیکشنری حملات بیرحمانه خود را آغاز کند که در این حملات، بدافزار متکی به یک دیکشنری با هفت نام کاربری sa” “SA” “su” “kisadmin” “SQLDebugger” “mssql”و “۱۲۳۴Chred” و صدها گذرواژه است. نرمافزارهای آسیبپذیر عبارتند از: Rejetto HTTP File Server، Jenkins، Oracle Weblogic، Drupal، Apache Struts، Laravel framework و Microsoft Windows. با توجه به اهمیت این مساله، مرکز ماهر توصیه کرد هر چه سریعتر بهروزرسانیها و وصلههای امنیتی نرمافزارهای تحتتاثیر را اعمال کرده و همچنین جهت جلوگیری از حملاتی که از طریق دیکشنری انجام میشوند، از گذرواژههای قوی استفاده کنید.