info[at]nsec.ir
(+۹۸)-۳۱-۳۳۹۱۵۳۳۶

فیلمبرداری از شما با جاسوس‌افزار InvisiMole

خلاصه: جاسوس‌افزار قدرتمند InvisiMole که اخیرا کشف شد، کامپیوترها را هدف قرار داده و با استفاده از دوربین ویدیو، تصاویر و صداها را ضبط می‌کند. همچنین این جاسوس‌افزار قابلیت دزدیدن اطلاعات حساس مختلف از کامپیوتر را دارد. این جاسوس‌افزار بر فعالیت‌های قربانیان نظارت می‌کند.

 

جاسوس‌افزار قدرتمند InvisiMole که اخیرا کشف شد، کامپیوترها را هدف قرار داده و با استفاده از دوربین ویدیو، تصاویر و صداها را ضبط می‌کند.

همچنین این جاسوس‌افزار قابلیت دزدیدن اطلاعات حساس مختلف از کامپیوتر را دارد. این جاسوس‌افزار بر فعالیت‌های قربانیان نظارت می‌کند.

InvisiMole یکی از جاسوس‌افزارهای قدرتمند است و به صورت فعال از سال ۲۰۱۳ کامپیوترهای زیادی را مورد حمله قرار داده است. این جاسوس‌افزار حاوی دو کامپوننت مخرب است و سعی در جمع‌آوری و دزدیدن هرچه بیشتر اطلاعات دارد.

به‌طور ویژه این جاسوس‌افزار قادر به فعال کردن میکروفون کامپیوتر هک شده از راه دور بوده و می‌تواند صداها را ضبط کرده و با اهداف مختلف مورد سوءاستفاده قرار دهد.

این جاسوس‌افزار نسخه‌های ۳۲ بیتی و ۶۴ بیتی دارد، و هر دو نوع آن از تکنیک‌های ماندگاری، برای کار برروی هردو معماری استفاده می‌کنند.

این جاسوس‌افزار با اکسپورت تابع فراخوانی‌شده‌ی GetDataLength از نقطه‌شروع (entry point) دیگری استفاده می‌کند، که این کار به راه‌اندازی پیلود کمک می‌کند.

نویسندگان این بدافزار، به‌صورت هوشمندانه و دستی زمان کامپایل بدافزار را پنهان کرده‌اند.

مهاجمان رشته‌ها، فایل‌های داخلی، داده‌های پیکربندی و ارتباطات شبکه‌ای را رمزنگاری کرده‌اند تا بدافزار مخفیانه‌تر و با دوام بیشتری به کار خود ادامه دهد.

علاوه بر این، ماژول‌ ارتباط با سرور کنترل و فرمان حتی در زمانی که پروکسی‌ای بر روی کامپیوتر آلوده پیکربندی شده‌باشد نیز کار می‌کند، این ماژول همچنین در صورت اتصال ناموفق، قابلیت ارتباط با سرور کنترل و فرمان با استفاده از پروکسی‌های پیکربندی‌شده‌ی محلی را دارد.

به‌گفته‌ی ESET بعد از ثبت موفق سیستم قربانی در سرور کنترل و فرمان، داده‌های اضافی‌ای بر روی سیستم دانلود می‌شوند که به‌عنوان دستورات بک‌دری ایفای نقش می‌کنند.

این دستورات به جمع‌آوری اطلاعات پایه‌ای سیستم می‌پردازند. درنهایت همه‌ی داده‌های جمع‌آوری‌شده، به مهاجمان ارسال می‌شوند.