شماره: IRCNE2012081596
تاريخ: 01/06/91
محققان امنيتي بدافزاري را كشف كرده اند كه قادر است در چهار پلتفورم مختلف شامل ويندوز، Mac OS X، ماشينهاي مجازي VMware و دستگاههاي Windows Mobile منتشر گردد.
اين بدافزار كه Crisis نام گرفته و نخستين بار ماه گذشته توسط شركت امنيتي Integro كشف شده است، در اصل به عنوان يك تروجان مك معرفي شده بود كه قادر است ايميلها و پيامهاي فوري را مورد رهگيري قرار دهد و وب سايتهاي مشاهده شده را رديابي نمايد. تحقيقات ديگر انجام شده توسط سايمانتك نيز نشان داده است كه اين بدافزار هر دو گروه كاربران OSX و ويندوز را با فايلهاي اجرايي ساخته شده براي هر دو سيستم عامل مذكور هدف قرار ميدهد.
Crisis با استفاده از تكنيكهاي مهندسي اجتماعي منتشر ميشود و كاربران را براي نصب يك فايل JAR كه خود را در قالب يك نصب كننده Adobe Flash جا ميزند، فريب ميدهد. اين بدافزار سپس سيستم عامل كامپيوتر را شناسايي كرده و فايل اجرايي مرتبط را نصب مينمايد.
يك محقق سايمانتك اظهار داشت كه ممكن است اين نخستين بدافزاري باشد كه بر روي ماشين مجازي منتشر ميگردد. بسياري از تهديدات زماني كه متوجه ميشوند كه بر روي يك برنامه نظارت ماشين مجازي مانند VMware قرار دارند، به اجراي خود پايان ميدهند، در نتيجه ممكن است اين يك گام رو به جلو براي بدافزار نويسان باشد.
Crisis با جستجوي يك تصوير ماشين مجازي VMware بر روي سيستم قرباني، منتشر ميگردد. زماني كه چنين تصويري پيدا ميشود، اين بدافزار با استفاده از ابزار VMware Player خود را بر روي آن كپي ميكند كه اجازه ميدهد چندين سيستم عامل بر روي يك كامپيوتر اجرا گردند.
اين بدافزار از آسيب پذيري نرم افزار VMware استفاده نميكند. بلكه از يك ويژگي در تمامي نرم افزارهاي مجازي سازي استفاده ميكند: ماشين مجازي صرفا يك فايل يا يك مجموعه فايل بر روي ديسك سيستم ميزبان است. معمولا اين فايلها ميتوانند به طور مستقيم دستكاري شده يا نصب گردند، حتي زماني كه ماشين مجازي در حال اجرا نيست.
نسخه ويندوزي Crisis همچنين ميتواند از طريق نصب يك ماژول، به دستگاههاي ويندوز موبايل متصل به سيستم قرباني منتشر گردد. اما از آنجايي كه اين بدافزار از Remote Application Programming Interface استفاده ميكند، بر روي دستگاههاي اندرويد يا iOS اثر نميگذارد.
محقق سايمانتك اظهار داشت كه اين ماژولها كشف شده اند و براي تحليلهاي دقيقتر تحت بررسي قرار دارند. به گفته سايمانتك اين بدافزار كمتر از 50 سيستم را آلوده كرده است.
- 2