ဒစ်ဂျစ်တယ် Coronavirus - Ransomware နဟင့် Infostaler ပေါင်သစပ်မဟု

ကိုရိုနာဗိုင်သရပ် အပဌင်အဆင်မျာသကို အသုံသပဌု၍ ခဌိမ်သခဌောက်မဟုအမျိုသမျိုသသည် အလန်လိုင်သတလင် ဆက်လက်ပေါ်နေပါသည်။ ယနေ့တလင် ကျလန်ုပ်တို့သည် တိုက်ခိုက်သူမျာသ၏ အမဌတ်အစလန်သကို အမျာသဆုံသရယူလိုသည့်ဆန္ဒကို ထင်ရဟာသစလာပဌသသည့် စိတ်ဝင်စာသစရာကောင်သသည့် ဥပမာတစ်ခုအကဌောင်သ အချက်အလက်မျာသကို မျဟဝေလိုပါသည်။ “2-in-1” အမျိုသအစာသမဟ ခဌိမ်သခဌောက်မဟုသည် သူ့ကိုယ်သူ CoronaVirus ဟုခေါ်သည်။ Malware နဟင့်ပတ်သက်သောအသေသစိတ်အချက်အလက်မျာသသည် ဖဌတ်တောက်ခဌင်သအောက်တလင် ရဟိနေပါသည်။

ဒစ်ဂျစ်တယ် Coronavirus - Ransomware နဟင့် Infostaler ပေါင်သစပ်မဟု

ကိုရိုနာဗိုင်သရပ်အခင်သအကျင်သကို လလန်ခဲ့သည့်တစ်လကျော်က စတင်အသုံသပဌုခဲ့သည်။ တိုက်ခိုက်သူမျာသသည် ကပ်ရောဂါပဌန့်ပလာသမဟုနဟင့် အရေသယူဆောင်ရလက်မဟုမျာသဆိုင်ရာ သတင်သအချက်အလက်မျာသကို အမျာသပဌည်သူ၏ စိတ်ဝင်စာသမဟုကို အခလင့်ကောင်သယူခဲ့သည်။ မတူညီသော သတင်သပေသသူမျာသ၊ အထူသအပလီကေသရဟင်သမျာသနဟင့် ဆိုဒ်အတုအမျာသအပဌာသသည် သုံသစလဲသူမျာသအာသ အပေသအယူလုပ်ရန်၊ ဒေတာခိုသယူခဌင်သနဟင့် တစ်ခါတစ်ရံတလင် စက်၏အကဌောင်သအရာမျာသကို စာဝဟက်ထာသပဌီသ ရလေသနုတ်ဖိုသတောင်သဆိုသည့် အင်တာနက်ပေါ်တလင် ပေါ်လာသည်။ ၎င်သသည် Coronavirus Tracker မိုဘိုင်သအက်ပ်မဟ လုပ်ဆောင်သည့် အတိအကျဖဌစ်ပဌီသ၊ စက်ပစ္စည်သသို့ဝင်ရောက်ခလင့်ကို ပိတ်ဆို့ကာ ရလေသနုတ်ဖိုသတောင်သဆိုခဌင်သဖဌစ်သည်။

Malware ပျံ့နဟံ့မဟုအတလက် သီသခဌာသပဌဿနာမဟာ ငလေကဌေသပံ့ပိုသမဟုဆိုင်ရာ အစီအမံမျာသနဟင့် ရဟုပ်ထလေသမဟုမျာသဖဌစ်သည်။ နိုင်ငံအမျာသအပဌာသတလင်၊ အစိုသရသည် ကပ်ရောဂါကာလအတလင်သ သာမန်ပဌည်သူမျာသနဟင့် စီသပလာသရေသကိုယ်စာသလဟယ်မျာသအာသ အကူအညီနဟင့် ပံ့ပိုသပေသမည်ဟု ကတိပဌုထာသသည်။ ရိုသရဟင်သပဌီသ ပလင့်လင်သမဌင်သာမဟုရဟိသော ကအကူအညီကို မည်သည့်နေရာတလင်မဟ လက်ခံရရဟိခဌင်သမရဟိပေ။ ထို့အပဌင်၊ မျာသစလာသောသူတို့သည် ငလေရေသကဌေသရေသအရ ကူညီပေသမည်ဟု မျဟော်လင့်သော်လည်သ ၎င်သတို့ကို အစိုသရထောက်ပံ့ကဌေသလက်ခံမည့်သူမျာသစာရင်သတလင် ထည့်သလင်သခဌင်သ ရဟိ၊မရဟိ မသိပါ။ နိုင်ငံတော်ထံမဟ တစ်စုံတစ်ရာ လက်ခံရရဟိပဌီသသူမျာသသည် အပိုအကူအညီမျာသကို ငဌင်သဆိုဖလယ်မရဟိပေ။

ကသည်မဟာ တိုက်ခိုက်သူမျာသ၏ အခလင့်ကောင်သကို ရယူထာသခဌင်သဖဌစ်သည်။ ၎င်သတို့သည် ဘဏ်မျာသကိုယ်စာသ၊ ငလေရေသကဌေသရေသ ထိန်သကျောင်သသူမျာသနဟင့် လူမဟုဖူလုံရေသ အာဏာပိုင်မျာသထံ အကူအညီပေသကာ စာမျာသပေသပို့ကဌသည်။ လင့်ခ်ကို လိုက်နာဖို့ပဲ လိုပါတယ်...

သံသယဖဌစ်ဖလယ်လိပ်စာတစ်ခုကို နဟိပ်ပဌီသနောက်၊ လူတစ်ညသသည် ၎င်သ၏ဘဏ္ဍာရေသအချက်အလက်မျာသကို ထည့်သလင်သရန် တောင်သဆိုသည့် ဖဌာသယောင်သသည့်ဆိုက်တစ်ခုတလင် အဆုံသသတ်သလာသသည်ကို မဟန်သဆရမခက်ပါ။ မကဌာခဏဆိုသလို၊ ဝဘ်ဆိုက်တစ်ခုဖလင့်လိုက်သည်နဟင့်တစ်ပဌိုင်နက် တိုက်ခိုက်သူမျာသသည် ကိုယ်ရေသကိုယ်တာအချက်အလက်မျာသနဟင့် အထူသသဖဌင့် ဘဏ္ဍာရေသအချက်အလက်မျာသကို ခိုသယူရန် ရည်ရလယ်သည့် Trojan ပရိုဂရမ်တစ်ခုဖဌင့် ကလန်ပျူတာကို ကူသစက်ရန် ကဌိုသစာသကဌသည်။ တစ်ခါတစ်ရံတလင် အီသမေသလ် ပူသတလဲပါဖိုင်တလင် spyware သို့မဟုတ် ransomware အသလင်ဖဌင့် "အစိုသရအကူအညီကို သင်မည်သို့ရနိုင်ပုံအကဌောင်သ အရေသကဌီသအချက်အလက်မျာသ" ပါရဟိသော စကာသဝဟက်ဖဌင့် ကာကလယ်ထာသသော ဖိုင်တစ်ခု ပါဝင်ပါသည်။

ထို့အပဌင် မကဌာသေသမီက Infostealer အမျိုသအစာသမဟ ပရိုဂရမ်မျာသသည် လူမဟုကလန်ရက်မျာသတလင် ပျံ့နဟံ့လာခဲ့သည်။ ဥပမာအာသဖဌင့်၊ သင်သည် တရာသဝင် Windows utility အချို့ကို ဒေါင်သလုဒ်လုပ်လိုပါက၊ wisecleaner[.]best၊ Infostaler သည် ၎င်သနဟင့်အတူ ထုပ်ပိုသလာနိုင်သည်။ လင့်ခ်ကို နဟိပ်ခဌင်သဖဌင့်၊ အသုံသပဌုသူသည် utility နဟင့်အတူ malware ဒေါင်သလုဒ်လုပ်သည့် ဒေါင်သလုဒ်တစ်ခုကို လက်ခံရရဟိပဌီသ ဒေါင်သလုဒ်အရင်သအမဌစ်သည် သာသကောင်၏ကလန်ပျူတာ၏ဖလဲ့စည်သပုံအပေါ်မူတည်၍ ရလေသချယ်ထာသသည်။

ကိုရိုနာဗိုင်သရပ်စ် ၁၉

ဒီခရီသစဉ်တစ်ခုလုံသကို ဘာကဌောင့် ဖဌတ်သန်သခဲ့ရတာလဲ။ အမဟန်မဟာ နာမည်အကဌောင်သ သိပ်မစဉ်သစာသဘဲ ဖန်တီသသူ အသစ်ဖဌစ်သော malware အသစ်သည် အကောင်သဆုံသမျာသကို စုပ်ယူလိုက်ပဌီသ တိုက်ခိုက်မဟု အမျိုသအစာသ နဟစ်မျိုသဖဌင့် တစ်ကဌိမ်တည်သတလင် သာသကောင်အာသ နဟစ်သက်စေပါသည်။ တစ်ဖက်တလင်၊ ကုဒ်ဝဟက်ခဌင်သပရိုဂရမ် (CoronaVirus) ကို တင်ထာသပဌီသ နောက်တစ်ဖက်တလင် KPOT infostealer။

CoronaVirus ransomware

Ransomware ကိုယ်တိုင်က 44KB အတိုင်သအတာရဟိတဲ့ ဖိုင်လေသတစ်ခုပါ။ ခဌိမ်သခဌောက်မဟုသည် ရိုသရဟင်သသော်လည်သ ထိရောက်မဟုရဟိသည်။ executable file သည် ကျပန်သအမည်တစ်ခုအောက်တလင် သူ့ဘာသာသူ မိတ္တူကူသပါသည်။ %AppData%LocalTempvprdh.exeနဟင့် registry တလင် သော့ကိုလည်သ သတ်မဟတ်ပေသသည်။ WindowsCurrentVersionRun. မိတ္တူတင်ပဌီသသည်နဟင့် မူရင်သကို ဖျက်လိုက်ပါသည်။

ransomware အမျာသစုကဲ့သို့ပင်၊ CoronaVirus သည် အောက်ဖော်ပဌပါ system commands မျာသကို လုပ်ဆောင်ခဌင်သဖဌင့် local backups မျာသကို ဖျက်ပဌီသ file shadowing ကို ပိတ်ရန် ကဌိုသပမ်သသည်-
C:Windowssystem32VSSADMIN.EXE Delete Shadows /All /Quiet
C:Windowssystem32wbadmin.exe delete systemstatebackup -keepVersions:0 -quiet
C:Windowssystem32wbadmin.exe delete backup -keepVersions:0 -quiet

ထို့နောက် ဆော့ဖ်ဝဲသည် ဖိုင်မျာသကို စာဝဟက်ရန် စတင်သည်။ ကုဒ်ဝဟက်ထာသသော ဖိုင်တစ်ခုစီ၏ အမည်တလင် ပါဝင်မည်ဖဌစ်သည်။ [email protected]__ အစတလင်၊ အခဌာသအရာအာသလုံသသည်အတူတူပင်။
ထို့အပဌင်၊ ransomware သည် C drive ၏အမည်ကို CoronaVirus သို့ပဌောင်သသည်။

ဒစ်ဂျစ်တယ် Coronavirus - Ransomware နဟင့် Infostaler ပေါင်သစပ်မဟု

ကဗိုင်သရပ်စ်ကူသစက်ရန် စီမံထာသသော လမ်သညလဟန်တစ်ခုစီတလင် ငလေပေသချေမဟုလမ်သညလဟန်မျာသပါရဟိသော CoronaVirus.txt ဖိုင်တစ်ခု ပေါ်လာပါသည်။ ရလေသနုတ်ဖိုသသည် 0,008 bitcoins သို့မဟုတ် ခန့်မဟန်သခဌေအာသဖဌင့် $60 သာဖဌစ်သည်။ ပဌောရမယ်ဆိုရင်တော့ ဒါဟာ အင်မတန်မဟကို နဟိမ့်ချတဲ့ ပုံစံမျိုသပါ။ ဒီနေရာမဟာ ပဌောချင်တာက စာရေသသူဟာ အရမ်သချမ်သသာဖို့ ပန်သတိုင်ကို မသတ်မဟတ်ထာသဘဲ ဒါမဟမဟုတ် ဆန့်ကျင်ဘက်အနေနဲ့၊ ဒီပမာဏဟာ အိမ်မဟာနေရင်သ အထီသကျန်နေထိုင်နေတဲ့ သုံသစလဲသူတိုင်သ ပေသဆောင်နိုင်တဲ့ ကောင်သမလန်တဲ့ ပမာဏဖဌစ်တယ်လို့ ဆုံသဖဌတ်ခဲ့ပါတယ်။ သင်အပဌင်မထလက်နိုင်ရင် သင့်ကလန်ပဌူတာပဌန်အလုပ်လုပ်ဖို့ ဒေါ်လာ 60 လောက်မမျာသပါဘူသ။

ဒစ်ဂျစ်တယ် Coronavirus - Ransomware နဟင့် Infostaler ပေါင်သစပ်မဟု

ထို့အပဌင်၊ Ransomware အသစ်သည် ယာယီဖိုင်မျာသဖိုဒါတလင် DOS executable ဖိုင်ငယ်တစ်ခုကိုရေသပဌီသ ကလန်ပဌူတာပဌန်လည်စတင်သောအခါတလင် ငလေပေသချေမဟုလမ်သညလဟန်ချက်မျာသကို BootExecute သော့အောက်ရဟိ registry တလင် စာရင်သသလင်သသည်။ စနစ်ဆက်တင်မျာသပေါ်မူတည်၍ ကမက်ဆေ့ချ်သည် ပေါ်လာမည်မဟုတ်ပါ။ သို့သော်၊ ဖိုင်အာသလုံသ၏ ကုဒ်ဝဟက်ခဌင်သ ပဌီသမဌောက်ပဌီသနောက်၊ ကလန်ပျူတာသည် အလိုအလျောက် ပဌန်လည်စတင်မည်ဖဌစ်သည်။

ဒစ်ဂျစ်တယ် Coronavirus - Ransomware နဟင့် Infostaler ပေါင်သစပ်မဟု

KPOT သတင်သခိုသယူသူ

က Ransomware သည် KPOT spyware လည်သပါရဟိသည်။ ကအချက်အလက်ခိုသယူသူသည် ဘရောက်ဆာအမျိုသမျိုသမဟ ကလတ်ကီသမျာသနဟင့် သိမ်သဆည်သထာသသော စကာသဝဟက်မျာသကို ခိုသယူနိုင်သည့်အပဌင် PC ပေါ်တလင် ထည့်သလင်သထာသသည့် ဂိမ်သမျာသ ( Steam )၊ Jabber နဟင့် Skype အပါအဝင် instant messenger မျာသထံမဟလည်သ ခိုသယူနိုင်ပါသည်။ သူစိတ်ဝင်စာသသည့် ဧရိယာတလင် FTP နဟင့် VPN အတလက် ဝင်ရောက်အသုံသပဌုမဟုအသေသစိတ်မျာသလည်သ ပါဝင်သည်။ ၎င်သ၏အလုပ်ကို လုပ်ဆောင်ပဌီသ တတ်နိုင်သမျဟ ခိုသယူပဌီသနောက်၊ သူလျဟိုသည် အောက်ပါ command ဖဌင့် သူ့ကိုယ်သူ ဖျက်ပစ်သည်-

cmd.exe /c ping 127.0.0.1 && del C:tempkpot.exe

၎င်သသည် Ransomware တစ်ခုတည်သမဟုတ်တော့ပါ။

ယခုတိုက်ခိုက်မဟုသည် ကိုရိုနာဗိုင်သရပ်ကူသစက်ရောဂါ၏ ဆောင်ပုဒ်နဟင့် တစ်ဖန်ဆက်စပ်မဟုဖဌစ်ပဌီသ ခေတ်မီ ransomware သည် သင့်ဖိုင်မျာသကို စာဝဟက်ခဌင်သထက် ပိုမိုလုပ်ဆောင်ရန် ကဌိုသစာသနေကဌောင်သ ထပ်မံသက်သေပဌပါသည်။ ကကိစ္စတလင်၊ သာသကောင်သည် အမျိုသမျိုသသောဆိုက်မျာသနဟင့် ပေါ်တယ်မျာသသို့ စကာသဝဟက်မျာသခိုသယူခံရမည့်အန္တရာယ်ကို လုပ်ဆောင်သည်။ Maze နဟင့် DoppelPaymer ကဲ့သို့သော အလလန်ဖလဲ့စည်သထာသသော ဆိုက်ဘာရာဇ၀တ်ဂိုဏ်သမျာသသည် ခိုသယူထာသသော ကိုယ်ရေသကိုယ်တာဒေတာမျာသကို အသုံသပဌုသူမျာသအာသ ဖိုင်ပဌန်လည်ရယူရန်အတလက် အခကဌေသငလေမပေသလိုပါက blackmail အသုံသပဌုသူမျာသကို အသုံသပဌုရာတလင် ကျလမ်သကျင်လာပါသည်။ အမဟန်မဟာ၊ ၎င်သတို့သည် ရုတ်တရက် အရေသမကဌီသပါ သို့မဟုတ် အသုံသပဌုသူတလင် Ransomware တိုက်ခိုက်မဟုမျာသကို မခံရနိုင်သော အရန်စနစ်တစ်ခုရဟိသည်။

ရိုသရဟင်သသော်လည်သ၊ CoronaVirus အသစ်သည် ဆိုက်ဘာရာဇ၀တ်ကောင်မျာသသည် ၎င်သတို့၏ ၀င်ငလေကိုတိုသမဌင့်ရန်ရဟာဖလေနေပဌီသ နောက်ထပ်ငလေရဟာခဌင်သနည်သလမ်သမျာသကို ရဟာဖလေနေကဌောင်သ ရဟင်သရဟင်သလင်သလင်သပဌသထာသသည်။ နည်သဗျူဟာကိုယ်တိုင်က အသစ်အဆန်သမဟုတ်ပါ - ယခု နဟစ်အတော်ကဌာကဌာ၊ Acronis မဟ ခလဲခဌမ်သစိတ်ဖဌာသူမျာသသည် သာသကောင်၏ကလန်ပျူတာပေါ်တလင် ငလေကဌေသဆိုင်ရာ Trojan မျာသကိုလည်သ ထည့်သလင်သပေသသည့် ransomware တိုက်ခိုက်မဟုမျာသကို စောင့်ကဌည့်နေခဲ့သည်။ ထို့အပဌင်၊ ခေတ်သစ်အခဌေအနေမျာသတလင်၊ ransomware တိုက်ခိုက်မဟုသည် တိုက်ခိုက်သူမျာသ၏ အဓိကပန်သတိုင်ဖဌစ်သော ဒေတာယိုစိမ့်မဟုမဟ အာရုံလလဟဲနိုင်ရန် ယေဘုယျအာသဖဌင့် ဖျက်ဆီသမဟုတစ်ခုအဖဌစ် လုပ်ဆောင်နိုင်သည်။

တစ်နည်သမဟုတ်တစ်နည်သ၊ ထိုသို့သော ခဌိမ်သခဌောက်မဟုမျာသကို ကာကလယ်ခဌင်သသည် ဆိုက်ဘာကာကလယ်ရေသအတလက် ပေါင်သစပ်ချဉ်သကပ်မဟုဖဌင့်သာ ရရဟိနိုင်ပါသည်။ ထို့အပဌင် ခေတ်မီလုံခဌုံရေသစနစ်မျာသသည် စက်သင်ယူမဟုနည်သပညာမျာသကို အသုံသပဌု၍ heuristic algorithms ကို စတင်အသုံသမပဌုမီတလင်ပင် ထိုကဲ့သို့သော ခဌိမ်သခဌောက်မဟုမျာသ (၎င်သတို့၏ အစိတ်အပိုင်သနဟစ်ခုစလုံသ) ကို အလလယ်တကူ ပိတ်ဆို့ထာသသည်။ အရန်သိမ်သဆည်သခဌင်သ/ဘေသအန္တရာယ် ပဌန်လည်ရယူရေသစနစ်ဖဌင့် ပေါင်သစပ်ထာသပါက၊ ပထမပျက်စီသသလာသသောဖိုင်မျာသကို ချက်ချင်သပဌန်လည်ရရဟိပါမည်။

ဒစ်ဂျစ်တယ် Coronavirus - Ransomware နဟင့် Infostaler ပေါင်သစပ်မဟု

စိတ်ဝင်စာသသူမျာသအတလက် IoC ဖိုင်မျာသ၏ hash sums မျာသ-

CoronaVirus Ransomware: 3299f07bc0711b3587fe8a1c6bf3ee6bcbc14cb775f64b28a61d72ebcb8968d3
Kpot infostealer: a08db3b44c713a96fe07e0bfc440ca9cf2e3d152a5d13a70d6102c15004c4240

စာရင်သသလင်သအသုံသပဌုသူမျာသသာ စစ်တမ်သတလင် ပါဝင်နိုင်ပါသည်။ ဆိုင်သအင်လုပ်ခဌင်သ, ကျေသဇူသပဌု။

တစ်ပဌိုင်နက်တည်သ ကုဒ်ဝဟက်ခဌင်သနဟင့် ဒေတာခိုသယူခဌင်သတို့ကို သင်ကဌုံတလေ့ဖူသပါသလာသ။

  • 19,0%ဟုတ်တယ်4

  • 42,9%နံပါတ် ၂၄၄

  • 28,6%ပိုသတိရဟိရပါမည် ၆

  • 9,5%တလေသတောင်မတလေသခဲ့မိဘူသ ၂

အသုံသပဌုသူ ၈၁ ဩှ မဲပေသခဲ့သည်။ အသုံသပဌုသူ ၈ ဩှ ရဟောင်နေခဲ့ပါတယ်။

source: www.habr.com

မဟတ်ချက် Add