أخبار الإنترنتالأمن الإلكترونيعالم الكمبيوتر

حملة من أزورولت AZORult للاستيلاء على العملات الرقمية المشفرة

اكتشف باحثو كاسبرسكي حملة خبيثة غير مألوفة تستخدم نسخة تصيّد احتيالية مضللة لموقع إنترنت معروف يقدم خدمة الشبكة الخاصة الافتراضية VPN لنشر البرمجية الخبيثة المعروفة باسم أزورولت AZORult، وهي نوع من برمجيات أحصنة طروادة المتسللة التي تتخفى على شكل أدوات لتثبيت نظام التشغيل ويندوز.

وقد استهدفت البرمجية الخبيثة أزورولت AZORult في العام 2019 أكثر من 40،000 مستخدم في الشرق الأوسط، كما تجدر الإشارة إلى أن هذه الحملة التي ظهرت في نهاية نوفمبر 2019 من خلال تسجيل موقع إلكتروني مزيّف، تُعد في قمة نشاطها حاليًا وتركز على سرقة المعلومات الشخصية والعملات الرقمية المشفرة من المستخدمين المصابين.

ويشير هذا إلى أن مجرمي الإنترنت لا يزالون يسعون وراء الاستيلاء على العملات الرقمية المشفرة، على الرغم من التقارير التي تفيد بأن مستوى الإقبال على هذا النوع من العملات يشهد انخفاضًا ملموسًا. 

وتعتبر أزورولت AZORult واحدة من أدوات السرقة الأكثر انتشارًا وتداولًا من حيث البيع والشراء في أوساط مجتمع قراصنة الإنترنت الروس؛ نظرًا لما تزخر به من إمكانات وقدرات واسعة. 

وتشكل برمجية حصان طروادة هذه تهديدًا خطيرًا على أولئك الذين قد تكون في حوزتهم أجهزة حاسب مصابة، وذلك باعتبار أن هذه البرمجية قادرة على جمع مختلف أنواع البيانات، بما في ذلك سجل المتصفح، وبيانات المصادقة على تسجيل الدخول، وملفات تعريف الارتباط الكوكيز، والملفات المخزنة في المجلدات، وملفات تشفير المحفظة، ومن الممكن استخدامها أيضًا كأداة تحميل لتنزيل برامج خبيثة.

في ظل عالم يشهد بذل الكثير من الجهود  المضنية لحماية الخصوصية والحفاظ عليها، تلعب خدمات الشبكات الخاصة الافتراضية VPN دورًا حاسمًا في هذا الإطار، وذلك من خلال توفير حماية إضافية للبيانات والتصفح الآمن للانترنت، ومع ذلك نجد بأن مجرمي الإنترنت يسعون دائمًا لاستغلال الانتشار المتزايد، والاستخدام الواسع النطاق لخدمات الشبكات الخاصة الافتراضية عبر اختراق تلك الشبكات، وشن هجماتهم الخبيثة من خلالها، كما هو عليه الحال في حملة أزورولت AZORult التي نشهدها اليوم.

من الملاحظ أن هناك الكثير من الروابط المؤدية إلى النطاقات والمواقع الإلكترونية التي تنتشر بكثرة عن طريق الإعلانات، وعبر مختلف الشبكات الترويجية، وهي ممارسة تُعرف باسم الإعلانات المضللة الخبيثة. 

يزور الضحية موقع التصيد الاحتيالي، ويُطلب منه تنزيل أداة تثبيت الشبكة الخاصة الافتراضية مجانًا، وبمجرد قيام الضحية بتنزيل أداة الشبكة الخاصة الافتراضية المزيفة لنظام التشغيل ويندوز تقوم دون علمه بتثبيت نسخة مندسة من شبكة البوت نت الحاضنة لحملة أزورولت AZORult، وبعد أن يبدأ تشغيل شبكة البوت نت الحاضنة، تقوم البرمجية بجمع معلومات حول بيئة الجهاز المصاب وإرسالها على الفور إلى الخادم. 

وفي نهاية المطاف، يقوم مجرمو الإنترنت بالاستيلاء على العملة الرقمية المشفرة من المحافظ المتاحة، إلكتروم، بتكوين، إيثيريوم وغيرها، وكذلك كلمة المرور التي تصدر من أجل تسجيل الدخول لمرة واحدة، وكلمات المرور الخاصة بالجهاز من بيانات البريد الإلكتروني المخزنة في ملف FileZilla، والمعلومات الواردة من المتصفحات المخزنة محليًا بما في ذلك ملفات تعريف الارتباط (الكوكيز)، وبيانات التعريف الشخصي من WinSCP، و Pidgin، والمسنجر وغيرها. 

فور اكتشاف الحملة، قامت كاسبرسكي على الفور بإخطار موردي خدمة الشبكة الخاصة الافتراضية VPN المصابة حول حالة الاختراق، وقامت بحجب الموقع الإلكتروني المزيف.

وقال (ديمتري بيستوف)، رئيس الأبحاث العالمية وفريق التحليل في كاسبرسكي لمنطقة أمريكا اللاتينية: “تشكل هذه الحملة مثالًا جيدًا على مستوى ضعف الحماية الأمنية المتوفرة لبياناتنا الشخصية في وقتنا الحاضر، ومن أجل حماية تلك البيانات، ننصح المستخدمين بتوخي الحذر الشديد، خصوصًا عند تصفح الإنترنت، وتوضح هذه الحملة أيضًا سبب الحاجة إلى تثبيت حلول الأمن السيبراني على كل جهاز، وعندما يتعلق الأمر بهجمات التصيد الاحتيالي عن طريق مواقع الإنترنت، فمن الصعب للغاية على المستخدم التمييز بين الإصدار الحقيقي والنسخة المزيفة، وغالبًا ما يستفيد مجرمو الإنترنت من العلامات التجارية الشهيرة، ومن غير المرجح انحسار هذا الاتجاه”.

وأضاف ديمتري: “ونحن بدورنا نوصي بشدة باستخدام الشبكة الخاصة الافتراضية لحماية تبادل البيانات عبر الإنترنت، غير أنه من المهم أيضًا أن نتعرف عن كثب على مصدر تنزيل برنامج الشبكة الخاصة الافتراضية”، وتكتشف كاسبرسكي هذا التهديد تحت اسم: HEUR: Trojan-PSW.Win32.Azorult.gen

ولتقليل مخاطر الإصابة ببرمجية حصان طروادة، مثل حملة أزورولت AZORult، توصي كاسبرسكي المستخدمين باتباع الإرشادات التالية:

  • تحقق من كون الموقع أصليًا، لا تقم بزيارة مواقع الإنترنت حتى تتأكد من أنها نظامية وحقيقة، وتبدأ ببروتوكول https، وتأكد من أن موقع الإنترنت أصلي عن طريق التحقق مرة أخرى من تنسيق عنوان الرابط URL أو كتابة اسم الشركة، وقراءة المراجعات التعريفية حوله، والتحقق من بيانات تسجيل النطاق قبل بدء تنزيل البرمجيات.
  • قم بتخزين العملة الرقمية المشفرة في المحافظ الآمنة، المحافظ غير المتصلة بالإنترنت، لتقليل من حجم مخاطر سرقة الأموال.
  • حاول الاحتفاظ بكلمات المرور وغيرها من المعلومات الشخصية، بما في ذلك المفتاح الخاص بالمحفظة، في منصة إدارة كلمات المرور، مثل تطبيق  Kaspersky Password Manager. يقوم التطبيق بتخزين بياناتك بشكل آمن في قبو خاص مشفر.
  • استخدم حلاً آمنًا وموثوقًا به، مثل Kaspersky Total Security، الذي يحمي الأجهزة من مجموعة واسعة من التهديدات، بما في ذلك هجمات التصيد الاحتيالي.

زر الذهاب إلى الأعلى