جمعه ۲۶ تير ۱۴۰۵ , 17 Jul 2026
جالب است ۰
پژوهشگران امنیتی از شناسایی کارزاری گسترده خبر داده‌اند که در آن مهاجمان با سوءاستفاده از تبلیغات گوگل، یک نرم‌افزار جعلی ویرایش PDF را توزیع کرده‌اند. این برنامه به ظاهر بی‌ضرر، پس از به‌روزرسانی، بدافزار TamperedChef را فعال کرده و داده‌های حساس کاربران را سرقت می‌کند.
منبع : bleepingcomputer
پژوهشگران امنیتی از شناسایی کارزاری گسترده خبر داده‌اند که در آن مهاجمان با سوءاستفاده از تبلیغات گوگل، یک نرم‌افزار جعلی ویرایش PDF را توزیع کرده‌اند. این برنامه به ظاهر بی‌ضرر، پس از به‌روزرسانی، بدافزار TamperedChef  را فعال کرده و داده‌های حساس کاربران را سرقت می‌کند.
 
به گزارش افتانا، مهاجمان سایبری با استفاده از چندین وب‌سایت تبلیغ‌شده در گوگل، یک نرم‌افزار ویرایش PDF ظاهراً معتبر را توزیع کرده‌اند که در واقع حامل بدافزار سرقت اطلاعاتی TamperedChef است. این کارزار بخشی از یک عملیات گسترده‌تر است که شامل چندین برنامه مختلف می‌شود؛ برنامه‌هایی که قادرند یکدیگر را دانلود کنند و برخی از آن‌ها حتی کاربران را فریب می‌دهند تا دستگاه خود را در اختیار شبکه‌های پراکسی مسکونی قرار دهند. تاکنون بیش از ۵۰ دامنه شناسایی شده‌اند که میزبان این اپلیکیشن‌های جعلی بوده و همگی با گواهی‌های امضای دیجیتال تقلبی از سوی دست‌کم چهار شرکت مختلف منتشر شده‌اند.
 
طبق گزارش تحلیلی شرکت امنیت سایبری Truesec، بدافزار TamperedChef از طریق وب‌سایت‌هایی که نرم‌افزار رایگان AppSuite PDF Editor را تبلیغ می‌کردند، به سیستم قربانیان منتقل شده است. بر اساس سوابق اینترنتی، این کارزار از ۲۶ ژوئن آغاز شد، زمانی که دامنه‌های مربوط ثبت یا شروع به تبلیغ AppSuite PDF Editor کردند. با این حال، نسخه آلوده این برنامه نخستین‌بار در ۱۵ می در سرویس ویروس‌توتال (VirusTotal) بررسی شده بود. این برنامه تا ۲۱ اوت رفتاری عادی داشت؛ اما در این تاریخ با دریافت یک به‌روزرسانی، قابلیت‌های مخرب خود را فعال کرد و شروع به جمع‌آوری داده‌های حساس از جمله اعتبارنامه‌ها و کوکی‌های مرورگرها کرد.
 
به گفته Truesec، بدافزار زمانی فعال می‌شود که فایل اجرایی ویرایشگر PDF با پارامتر "-fullupdate"  اجرا شود. TamperedChef علاوه بر بررسی وجود ابزارهای امنیتی در سیستم، پایگاه‌های داده مرورگرهای نصب‌شده را از طریق DPAPI  ویندوز (رابط رمزگذاری داده‌های حساس) هدف قرار می‌دهد.
 
پژوهشگران Truesec دریافته‌اند که مهاجمان برای ترویج AppSuite PDF Editor  آلوده از تبلیغات گوگل استفاده کرده‌اند. آن‌ها دست‌کم ۵ شناسه کمپین تبلیغاتی گوگل را مشاهده کرده‌اند که نشانه‌ای از گستردگی این عملیات است. به نظر می‌رسد مهاجمان برای بیشترین تعداد دانلود، تا روزهای پایانی کمپین تبلیغاتی منتظر مانده‌اند و تنها چهار روز پیش از پایان دوره معمول ۶۰ روزه تبلیغات، قابلیت مخرب بدافزار را فعال کرده‌اند. نسخه‌های مختلف AppSuite PDF Editor  با گواهی‌های امضای دیجیتال شرکت‌هایی چون ECHO Infini SDN BHD، GLINT By J SDN. BHD  و SUMMIT NEXUS Holdings LLC, BHD  منتشر شده‌اند.
 
بررسی‌های Truesec نشان می‌دهد اپراتور این کارزار از دست‌کم اوت ۲۰۲۴ فعال بوده و ابزارهای دیگری از جمله مرورگرهای OneStart  و Epibrowser  را نیز تبلیغ کرده است. برنامه OneStart معمولاً به‌عنوان یک برنامه ناخواسته بالقوه (PUP) طبقه‌بندی می‌شود، اما در این عملیات رفتاری شبیه بدافزار داشته و می‌تواند AppSuite PDF Editor را روی سیستم نصب کند.
 
شرکت Expel  نیز در تحقیقات خود به برنامه‌هایی چون AppSuites PDF Editor، ManualFinder  و OneStart اشاره کرده که همگی فایل‌های مشکوک دانلود می‌کنند، دستورات غیرمنتظره اجرا کرده و میزبان‌ها را به پراکسی‌های مسکونی تبدیل می‌کنند.
 
در برخی نمونه‌ها، PDF Editor  پیامی به کاربر نشان داده و اجازه می‌خواسته تا از دستگاه او به‌عنوان پراکسی استفاده کند و در عوض، استفاده رایگان از نرم‌افزار را وعده می‌داده است. محققان می‌گویند ممکن است ارائه‌دهنده شبکه پراکسی در اصل یک نهاد قانونی باشد و دخالتی در این عملیات نداشته باشد، اما گردانندگان PDF Editor به‌عنوان همکار تجاری از این سرویس سوءاستفاده کرده‌اند.
 
اگرچه ممکن است برخی از این برنامه‌ها در دستهPUP  قرار بگیرند، اما قابلیت‌های آن‌ها عملاً مشابه بدافزار است و باید به همان صورت با آن‌ها برخورد شود. محققان هشدار می‌دهند که این عملیات شامل چندین اپلیکیشن دیگر نیز می‌شود که بعضی از آن‌ها هنوز قابلیت مخرب خود را فعال نکرده‌اند، اما توانایی توزیع بدافزار، فایل‌های مشکوک یا اجرای مخفیانه دستورات را دارند.
 
 
کد مطلب : 23053
https://aftana.ir/vdcc1xqi.2bq1p8laa2.html
تگ ها
ارسال نظر
نام شما
آدرس ايميل شما
کد امنيتی


آخرین عناوین