شناسایی سه نوع حمله برای کاوش ارز رمزنگاری‌شده‎

امتیاز کاربران

ستاره فعالستاره فعالستاره فعالستاره فعالستاره فعال
 

q411

 

هکرها برای کاويدن ارز رمزنگاری‌شده به کارگزارهای پايگاه داده حمله می‌کنند.

به گزارش كارشناسان دژپاد ، محققان امنیتی چندین کمپین حمله کشف کرده‌اند که توسط یک گروه چینی انجام‌شده‌اند و کارگزارهای پایگاه‌ داده را به‌منظور کاویدن ارز رمزنگاری‌شده، استخراج اطلاعات حساس و ساخت شبکه‌ بات، جهت حملات انکار سرویس (DDoS)، هدف حمله قرار می‌دهند.

محققان شرکت امنیتی GuardiCore Labs، هزاران حمله را که در ماه‌های اخیر انجام شده‌اند، مورد تجزیه‌وتحلیل قرار داده و حداقل سه نوع حمله به نام‌های Hex، Hanako و Taylor که کارگزارهای مختلف MS SQL و MySQL هر دو سیستم‌عامل ویندوز و لینوکس را هدف حمله قرار می‌دهند، شناسایی کرده‌اند.

هدف این سه نوع حمله با هم تفاوت دارد. Hex کاونده‌ ارز رمزنگاری‌شده و تروجان‌های دسترسی از راه دور (RATs) را بر روی ماشین‌های آلوده نصب می‌کند، Taylor یک درِ پشتی و یک ثبت‌کننده‌ صفحه‌کلید (keylogger) را نصب می‌کند و Hanako از دستگاه‌های آلوده برای ساخت یک شبکه بات DDoS استفاده‌می‌کند. تاکنون محققان صدها حمله‌ Hex و Hanako و ده‌ها هزار حمله‌ Taylor را در هرماه ثبت کرده‌اند و دریافته‌اند اکثر ماشین‌های آسیب‌دیده در چین و بعضی از آنها در تایلند، ایالات‌متحده و ژاپن قرار دارند.

جهت دسترسی غیرمجاز به کارگزارهای پایگاه‌ داده‌ هدف، مهاجمان از حملات جست‌وجوی فراگیر استفاده می‌کنند، سپس مجموعه‌ای از دستورات SQL از پیش تعریف‌شده را جهت دست‌یابی به دسترسی دائمی و دور زدن ورودی‌ها اجرا می‌کنند. در هر سه نوع حمله‌ گفته‌شده (Hex، Hanako و Taylor) برای دسترسی دائمی به پایگاه‌ داده‌ قربانی، حساب‌های کاربری درِ پشتی در پایگاه داده ایجاد و درگاه مربوط به دسترسی از راه دور باز می‌شود. این کار به مهاجمان اجازه می‌دهد تا مرحله‌ بعدی حمله‌ خود (یک کاونده‌ ارز رمز‌نگاری‌شده، تروجان دسترسی از راه دور (RAT) یا یک بات DDoS) را به‌صورت از راه دور بارگیری و نصب کنند. درنهایت، مهاجمان برای از بین بردن رد پای خود، هرگونه فایل رجیستری و ورودی پوشه‌ غیرضروری ویندوز را با استفاده از فایل‌های batch از پیش تعریف‌شده و اسکریپت‌های Visual Basic حذف می‌کنند. همچنین مدیران باید نام‌های کاربری زیر را در پایگاه داده یا سیستم خود به‌منظور شناسایی اینکه آیا هدف حمله‌ هکرهای چینی قرار گرفته‌اند یا نه، بررسی کنند.
Hanako
kisadminnew۱
۴۰۱hk$
Guest
Huazhongdiguo۱۱۰
به‌منظور جلوگیری از به‌خطرافتادن سیستم‌‌ها، محققان به مدیران توصیه می‌کنند که همیشه از راهنمایی‌های مقاوم‌سازی پایگاه‌های داده که توسط MySQL و مایکروسافت ارائه شده‌اند استفاده کنند. آنها توصیه می‌کنند که مدیران مرتباً لیست ماشین‌هایی را که به پایگاه داده‌ آنها دسترسی دارند، بررسی کنند و این لیست را به حداقل برسانند. همچنین به ماشین‌هایی که به‌طور مستقیم از اینترنت قابل‌دسترسی هستند توجه ویژه‌ای داشته‌باشند و از هرگونه تلاش برای اتصال از IP یا دامنه‌ای که به این لیست تعلق ندارد، جلوگیری کنند.