کشور ایران در آلودگی به بدافزار استخراج رمز ارز NRSMiner رتبه دوم جهان را دارد.
منبع : مرکز ماهر
کشور ایران در آلودگی به بدافزار استخراج رمز ارز NRSMiner رتبه دوم جهان را دارد.
به گزارش افتانا (پایگاه خبری امنیت فناوری اطلاعات)، نسخه جدید اکسپلویت EternalBlue در حال گسترش است و کارشناسان امنیتی جهان مشاهده کردهاند که این بدافزار اقدام به نصب نسخه جدید بدافزار استخراج رمزارز NRSMiner نیز میکند. اکسپلویت EternalBlue یکی از ابزارهای جاسوسی سازمان امنیت ملی آمریکا (NSA) است که توسط گروه دلالان سایه افشا شد و در حمله باجافزاری واناکرای نقش اصلی را بازی میکرد. این اکسپلویت پروتکل SMB نسخه ۱ را هدف قرار میدهد که نسخه پرطرفداری بین هکرهاست.
بررسیهای شرکت امنیتی F-Secure نشان میدهد که جدیدترین نسخه بدافزار NRSMiner از اواسط ماه نوامبر شروع به توزیع کرده و با استفاده از اکسپلویت EternalBlue در کامپیوترهای آسیبپذیر در یک شبکه محلی توزیع میشود. این بدافزار بیشتر در آسیا توزیع شده و بعد از ویتنام که ۵۴ درصد این آلودگی را به خود اختصاص داده، کشور ایران رتبه دوم آلودگی به این بدافزار را با بیش از ۱۶ درصد دارد.
این بدافزار نسخههای قبلی خود را نیز با استفاده از دانلود ماژولهای جدید و پاک کردن فایلهای قدیمی بهروز کردهاست. این بدافزار به صورت چندنخی اجرا میشود تا بتواند همزمان قابلیتهای مختلفی مانند استخراج رمزارز و فشردهسازی اطلاعات را انجام دهد.
این بدافزار بقیه تجهیزات محلی در دسترس را اسکن کردهاست و اگر پورت TCP شماره ۴۴۵ آنها در دسترس باشد، روی آن اکسپلویت EternalBlue را اجرا کرده و در صورت اجرای موفق درِ پشتی DoublePulsar را روی سیستم قربانی جدید نصب میکند. این بدافزار از استخراجکننده رمزارز XMRig برای استخراج رمزارز استفاده میکند.
کاربرانی که بهروزرسانیهای مایکروسافت را برای جلوگیری از حملات واناکرای نصب کردهباشند از این طریق آلوده نمیشوند. اگر این وصلهها را به هر دلیلی نمیتوانید نصب کنید، توصیه میشود که هرچه زودتر پروتکل SMB نسخه ۱ را غیرفعال کنید.