फिल्म पाइरेसी के लिए मैलवेयर सोलाना ब्लॉकचेन का उपयोग करके कॉर्पोरेट कंप्यूटरों पर हमला करता है
और पढ़ें
TechCentral
techcentral.co.za

फिल्म पाइरेसी के लिए मैलवेयर सोलाना ब्लॉकचेन का उपयोग करके कॉर्पोरेट कंप्यूटरों पर हमला करता है

हाल ही में विंडोज के लिए एक पहले से अज्ञात ट्रोजन मैलवेयर का पता चला है जो पायरेटेड फिल्मों को डाउनलोड करने के माध्यम से फैलता है। इस दुर्भावनापूर्ण कोड ने यूरोप, एशिया और अफ्रीका में सैकड़ों उपयोगकर्ताओं और संगठनों को संक्रमित किया है। यह मानक खतरे की रोकथाम उपायों के लिए अपनी कमांड इन्फ्रास्ट्रक्चर की अनुपलब्धता सुनिश्चित करने के लिए सोलाना ब्लॉकचेन का उपयोग करता है।

खतरे का नया प्रकार

कैस्परस्की की वैश्विक अनुसंधान और विश्लेषण टीम ने इस मैलवेयर को MovieReaper नाम दिया और पिछले सप्ताह के अंत में Securelist प्लेटफॉर्म पर अपना विश्लेषण प्रकाशित किया। प्रभावित कंपनियों में उद्यम, सरकारी प्रशासन, सूचना प्रौद्योगिकी, परामर्श, खुदरा व्यापार, परिवहन और कृषि क्षेत्रों की कंपनियां शामिल हैं। संक्रमण के मामले केन्या, तंजानिया और घाना जैसे अफ्रीकी देशों में दर्ज किए गए हैं; हालांकि, दक्षिण अफ्रीका प्रभावित देशों में शामिल नहीं है।

प्रसार विधि विशेष रुचि की बात है। व्यक्तिगत रूप से टॉरेंट साइटों पर हमला करने के बजाय, हमलावरों ने itorrents.org को हैक कर लिया - जो टॉरेंट फ़ाइलों का एक सार्वजनिक भंडार है जिसका उपयोग कई ट्रैकर्स करते हैं। एक उपयोगकर्ता जो एक वैध ट्रैकर पर मैग्नेटिक लिंक पर क्लिक करता है, उसे एक पूरी तरह से अलग टॉरेंट फ़ाइल मिल सकती है जो मैलवेयर लोडर की ओर ले जाती है। कैस्परस्की ने बताया कि प्रकाशन के समय तक भंडार अभी भी हमलावरों के नियंत्रण में था।

एक नमूने का लंबा नाम 'the odyssey (2026) [1080p] [webrip] [5.1].exe' था, जिसे संभवतः .exe एक्सटेंशन को छिपाने के लिए किया गया था। फिर भी, फ़ाइल चलाने के लिए उपयोगकर्ता के मैन्युअल हस्तक्षेप की आवश्यकता थी। फ़ाइल शुरू होने के बाद, लोडर पहले जांचता है कि क्या यह एंटीवायरस सैंडबॉक्स में चल रहा है, और फिर एक डोमेन - deadhub.org से शेलकोड प्राप्त करता है, जिसमें विफलता की स्थिति में एन्क्रिप्टेड प्रोटोकॉल HTTP पर हार्ड-कोडेड आईपी पते पर जाने की क्षमता होती है।

दूसरे चरण में, मैलवेयर अगले रिपोर्टिंग बिंदु को निर्धारित करने के लिए सोलाना ब्लॉकचेन से संपर्क करता है। यह हमलावरों द्वारा नियंत्रित नेटवर्क पर एक खाता पढ़ता है जिसमें दूसरे कमांड सर्वर का एन्क्रिप्टेड पता होता है। चूंकि यह पता सार्वजनिक ब्लॉकचेन में है, न कि डोमेन नाम प्रणाली में, इसलिए डोमेन को कैप्चर करके या आईपी पते को ब्लैकलिस्ट में जोड़कर इसे हटाया नहीं जा सकता है।

पूर्ण रिमोट एक्सेस

इसके बाद, मैलवेयर विंडोज उपयोगकर्ता खातों के नियंत्रण को बायपास करता है, बिना मानक अनुरोध के व्यवस्थापक विशेषाधिकार प्राप्त करता है। यह ProgramData के भीतर Telemetry फ़ोल्डर में msedge.exe के रूप में खुद को स्थापित करता है और अंतिम मॉड्यूल डाउनलोड करता है, जिसे कैस्परस्की एक इक्कीस कमांड वाला फ़ाइल मैनेजर बताती है। ये कमांड ऑपरेटर को फ़ाइलों को देखने, पढ़ने, कॉपी करने, स्थानांतरित करने, नाम बदलने और हटाने की अनुमति देते हैं, साथ ही यह तय करने से पहले दस्तावेज़ों और छवियों के थंबनेल और पूर्वावलोकन प्राप्त करते हैं कि क्या चुराना है।

यह संक्रमित मशीन तक सब कुछ के लिए पूर्ण रिमोट एक्सेस प्रदान करता है। किसी भी व्यक्ति के लिए जिसने कार्य लैपटॉप पर या कॉर्पोरेट नेटवर्क से जुड़े व्यक्तिगत डिवाइस पर फिल्म डाउनलोड की है, इसका मतलब केवल कंप्यूटर से कहीं अधिक हो सकता है। कैस्परस्की ने उल्लेख किया कि पहला चरण अभियान को रोकने का सबसे स्पष्ट अवसर प्रदान करता है, क्योंकि यह एक डोमेन और एक आईपी पते पर निर्भर करता है, जबकि बाद के चरणों को ट्रैक करना अधिक कठिन होता है। शोध द्वारा नेटवर्क सुरक्षा विशेषज्ञों को दी गई व्यावहारिक सलाह यह है कि कॉर्पोरेट नेटवर्क से सार्वजनिक ब्लॉकचेन एंडपॉइंट्स तक पहुंच की निगरानी या उसे ब्लॉक करें, जहां यह वैध एप्लिकेशन के लिए आवश्यक नहीं है। कंपनी ने मैलवेयर को HEUR:Trojan.Win64.Agent.gen के रूप में पहचाना और फ़ाइल हैश, पथ और कमांड सर्वर पतों को प्रकाशित किया, जिनका उपयोग सुरक्षा सेवाओं द्वारा अपनी प्रणालियों की जांच के लिए किया जा सकता है। शोधकर्ताओं ने अक्टूबर 2025 तक उसी एक्टर की गतिविधि को ट्रैक किया।

लोकप्रिय