شماره: IRCNE2011071163
تاريخ: 11/4/90
محققان شركت امنيتي Kaspersky Lab فاش كرده اند كه به نظر ميرسد كه ميليونها كامپيوتر در سراسر جهان توسط يك ابربدافزار خطرناك به نام TDSS كه بخشي از يك كمپين براي ساخت يك botnet جديد است آلوده شده اند.
بدافزارها و botnet ها ميآيند و ميروند، ولي TDSS متفاوت با ديگران است. اين بدافزار كه TDL نيز ناميده شده و گاهي نيز با نام جزء rootkit خود يعني Alureon شناخته ميشود، نخستين بار بيش از سه سال پيش كشف شد. اين بدافزار رشد كرده و به يك سلسله بدافزار با اشكال گوناگون تبديل شده است كه هر روز پيچيده تر و خطرناكتر ميشود.
در هفته هاي اخير محققان Kaspersky Lab قادر بوده اند به سه سرور دستور و كنترل مبتني بر SQL كه براي كنترل فعاليتهاي نسخه اخير اين بدافزار يعني TDL-4 مورد استفاده قرار ميگرفتند نفوذ نمايند. در اين سرورها 4.5 ميليون آدرس IP متعلق به كامپيوترهايي كشف شده اند كه فقط در سال 2011 توسط اين بدافزار آلوده شده اند. تقريبا حدود 1.5 ميليون از اين آدرسهاي IP متعلق به ايالات متحده هستند. اگر اين سيستمهاي آلوده فعال گردند، ميتوانند يكي از بزرگترين botnet هاي دنيا را بسازند.
به گفته محققان، بدافزار TDL-4 همچنين قابليتهاي فني و اقتصادي را به فهرست ويژگيهاي خود اضافه كرده است كه برخي از آنها خارج از ويژگيهاي معمول botnet ها است.
اين بدافزار طوري طراحي شده است كه ركورد بوت يك كامپيوتر را آلوده ميسازد تا TDL پيش از ساير برنامه ها بارگذاري گردد. سپس سعي ميكند بدافزارهاي رقيب را از روي سيستم آلوده حذف كند و به همين منظور به دنبال 20 نوع بدافزار مختلف از جمله Gbot، زئوس و Optima ميگردد. اين كار باعث ميشود كه از تداخل ساير برنامه ها با كار اين بدافزار جلوگيري گردد و به فعاليتهاي اقتصادي آنان نيز ضربه وارد شود.
شايد هوشمندانه ترين نوآوري در TDSS، نوآوريهاي اقتصادي آن باشد كه به سازندگان آن كمك ميكند آن را به شكل يك botnet به عنوان يك سرويس (botnet-as-a-service) به فروش برسانند.
يك محقق Kaspersky كه آخرين تحليلهاي TDSS را انجام داده است اظهار داشت كه محققان اين شركت اطمينان دارند كه توسعه TDSS ادامه خواهد يافت. به گفته وي، كار مداوم بر روي كد TDL-4، rootkit هاي سيستمهاي 64 بيتي و استفاده از فن آوريهاي P2P، اين برنامه خرابكار را به يكي پيشرفته ترين و پيچيده ترين بدافزارها براي تحليل تبديل كرده است.
سوال مهم اين است كه چرا نويسندگان TDSS/TDL-4 هزينه زيادي را صرف پيچيده سازي اين بدافزار كرده اند، در حاليكه ساير بدفزارها كار خود را بدون داشتن اين پيچيدگي انجام ميدهند. نكته جالب نيز نسخه 64 بيتي Alureon است كه با اينكه نسخه 64 بيتي سيستم عامل بايد در مقابل حملات مقاومتر باشد، اما مايكروسافت در ماه مي ادعا كرد كه آن را از روي صدها هزار سيستم پاك كرده است.
پاسخ اينجاست كه سازندگان TDSS ميخواهند در كار خود پيشگام باشند. اگرچه ويندوز كاربران 64 بيتي كمتري دارد و حمله به اين سيستم عامل ممكن است سخت تر باشد، اما اين كار نتيجه بيشتري نيز خواهد داشت، چرا كه باعث ميشود اين خرابكاران نه تنها جلوتر از رقيبان خود، بلكه جلوتر از توليد كنندگان نرم افزارهاي امنيتي نيز قرار بگيرند.
- 3