با توجه به یافته های محققان امنیتی از شرکت Sophos، نوع جدیدی از
بدافزار Gameover که اعتبارنامه های بانکی را به سرقت می برد دارای روت
کیتی در سطح هسته می باشد که باعث می شود سخت تر از روی سیستم حذف گردد.
به گزارش سافتگذر به نقل از فن آوری اطلاعات ایران، Gameover یک تروجان کامپیوتری مبتنی بر بدافزار بانکداری زئوس می
باشد که کد منبع آن سال ۲۰۱۱ بر روی اینترنت منتشر شد. فعالیت این بدافزار
با دیگر برنامه های تروجانی مبتنی بر زئوس متفاوت است زیرا این بدافزار
برای کنترل کردن و فرمان دادن به جای سرور از فناوری نظیر به نظیر استفاده
می کند در نتیجه غیرفعال کردن آن دشوارتر می باشد.
اوایل ماه فوریه محققان شرکت امنیتی Malcovery گزارش دادند که گونه
جدیدی از بدافزار Gameover در قالب فایل .enc در حال توزیع می باشد. محققان
شرکت امنیتی Sophos روز پنج شنبه در پستی اعلام کردند که نویسندگان این
بدافزار به منظور حفاظت از آن از روت کیت هسته با عنوان Necurs استفاده
کردند. این روت کیت باعث می شود تا فرآیند بدافزار به راحتی خاتمه نیابد و
فایل های آن به سختی حذف گردد.
آخرین نوع این بدافزار از طریق ایمیل های هرزنامه ای که حاوی فایل پیوست
.zip بودند توزیع شد. این پیوست شامل برنامه تروجان Gameoverنبود بلکه
حاوی یک برنامه دانلودکننده مخرب با عنوان Upatre بود که در صورت اجرا می
توانست بدافزار بانکداری را دانلود و نصب نماید.
در صورت نصب موفق بدافزار، نوع جدید Gameover سعی می کند تا روت کیت
Necurs را بر روی ماشین قربانی نصب کند. این بدافزار به منظور نصب درایوهای
Necurs با حق دسترسی ادمین، از آسیب پذیری گرفتن بالاترین حق دسترسی در
ویندوز سواستفاده می کند. این آسیب پذیری در سال ۲۰۱۰ توسط شرکت مایکروسافت
اصلاح شده است.
در صورتی که این آسیب پذیری بر روی سیستم قربانی اصلاح شده باشد، این
بدافزار از کنترل دسترسی کاربر (UAC) استفاده می کند تا از کاربر برای
دسترسی ادمین سوال نماید. اگر کاربر در هر صورتی به این درخواست پاسخ مثبت
دهد، این درایورها پس از نصب از مولفه های Gameover حفاظت می کنند.
بنا به گفته محققان، روت کیت باعث می شود تا این بدافزار از روی سیستم
آلوده شده به راحتی حذف نشود و مدت زمان طولانی تری بر روی سیستم باقی
بماند، در نتیجه داده های بیشتری از سیستم قربانی به سرقت می رود.
با توجه به گزارشی که اخیرا توسط Dell SecureWorks منتشر شده است، در
سال ۲۰۱۳ انواع تروجان های زئوس حدود نیمی از بدافزارهای بانکی را تشکیل می
دهد.
علاوه بر سرقت اعتبارنامه های بانکداری آنلاین و اطلاعات مالی، مجرمان
سایبری از این بدافزار به طور فزاینده ای برای جمع آوری انواع دیگر داده ها
استفاده می کنند.