تحليل نسخه جديد بدافزار CryptoWall 3.0

تحليل نسخه جديد بدافزار CryptoWall 3.0

تاریخ ایجاد

هكرها نسخه به‌روزرساني شده و جديدي از CryptoWall كه يكي از باج‌افزارهاي رمزنگاري فايل‌ است را به دنياي سايبري وارد نموده‌اند. اين نسخه جديد CryptoWall 3.0 نام‌گذاري شده ‌است. cryptowall 3.0 كاربران را به يك سايت براي پرداخت هزينه دريافت كليد رمزگذاري هدايت مي‌نمايد و براي اينكه مخفي بمانند از دو مؤلفه شبكه Tor و ديگري I2P (پروژه اينترنت مخفي) استفاده مي‌كند.

اين بدافزار پيچيده فايل‌هاي درون سيستم فرد قرباني را با استفاده از يك متد رمزنگاري بسيار قوي رمز نموده و براي در اختيار قرار دادن كليد رمزنگاري (به منظور رمزگشايي فايل‌هاي رمزشده كاربران)، مبلغ 500 دلار آمريكا را از طريق واحد پول مجازي بيت‌كوين درخواست مي‌كند. بدين منظور وب‌سايت‌هايي در اختيار كاربران قرار داده مي‌شود كه در حقيقت درگاه‌هاي شبكه تور مي‌باشند. اين سايت‌ها همان پروكسي سرورهايي هستند كه كاربر قرباني را به سرور اين بدافزار كه فايل‌ها را رمزگشايي مي‌كند، هدايت مي‌نمايند و مرورگر كاربران را به سرور اصلي متصل مي‌كنند. به نظر مي‌رسد در نسخه جديد از اين باج‌افزار يك مؤلفه ديگر به منظور مخفيانه‌‌تر نمودن اين پروسه استفاده شده است، بدين منظور از شبكه I2P استفاده شده است.

بررسي اين بدافزار نشان مي‌دهد كه در ابتدا ترافيك كاربران به يك سرويس مخفي Tor هدايت شده و در مرحله بعد به شبكه I2P متصل شده و اطلاعات سايت مورد نظر را بازيابي مي‌نمايد. اين باج‌افزار هم‌چنين اشاره مي‌كند كه كاربران بايد مرورگر Tor را بر سيستم‌عامل خود نصب نموده و از يك سرويس پنهان Tor استفاده نمايند (در صورتي كه درگاه سايت مورد نظر ديگر كار نمي‌كرد).

CryptoWall اولين بدافزاري نيست كه از I2P استفاده مي‌كند. در نوامبر 2013، محققين امنيتي اعلام كردند كه يك تروجان آنلاين سرقت از بانك به نام i2Ninja در حال گسترش از طريق فروم‌ها مي‌باشد و اين قابليت را دارد تا با سرور C&C كه در شبكه I2P ميزباني مي‌گردد، ارتباط برقرار كند.
مشابه Tor، شبكه I2P نيز به كاربران اين اجازه را مي‌دهد تا يك سرويس پنهاني (مانند وب‌سايتي كه تنها از طريق اين شبكه قابل دسترسي است) را راه‌اندازي كنند. با استفاده از Tor اين وب‌سايت‌ها از .onion استفاده مي‌نمودند كه براي شبكه‌هاي I2P دامنه .i2p است.

برچسب‌ها