سرورهای مایکروسافت هدف یک حمله سایبری

تاریخ انتشار : ۲۲ مهر ۱۳۹۵

سرورهای مایکروسافتی هدف باج‌افزار DXXD قرارگرفته‌اند که فایل‌های به اشتراک گذاشته را رمز می‌کند.

به گزارش گرداب باج‌افزار DXXD به‌طور خاص سرورهای مایکروسافت را هدف حمله خود قرار داده است و فایل‌های به اشتراک گذاشته‌شده را، حتی بر روی درایوهای مخفی، رمز می‌کند.

باج‌افزار DXXD فایل‌های خود را با فرمت .dxxd رمز می‌کند و سپس پیامی را به مدیر سرور نمایش می‌دهد و از او درخواست می‌کند تا با ایمیل rep_stosd@protonmail.com یا rep_stosd@tuta.io.to به‌منظور بازیابی اطلاعات تماس برقرار کند.

البته یکی از ویژگی‌های جالب این بدافزار، دسترسی به رجیستری ویندوز است که با استفاده از آن پیام نمایش داده‌شده کاملاً قانونی به نظر می‌رسد. بدین ترتیب هنگام ورود به سرور، پیام به‌صورت یک پیام معمولی ویندوز نمایش داده می‌شود.

 

باج‌افزار DXXD مسیر HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\LegalNoticeCaption و HKLM\SOFTWARE\Microsoft\Windows NT\CurrentVersion\Winlogon\LegalNoticeText را در رجیستری مطابق با پیام خود تغییر می‌دهد.

بر اساس گزارش محققان امنیتی این بدافزار با استفاده از پروتکل ریموت دسکتاپ (RDP) یا حمله جستجوی فراگیر (Brute Force) و یا استفاده از آسیب‌پذیری سرور، به سامانه نفوذ می‌کند.

 

استفاده از آنتی‌ویروس با قابلیت ضد بدافزار، غیرفعال کردن پروتکل rdp در مواقع غیرضروری و استفاده از رمزعبورهای قوی، مانع پیاده‌سازی چنین حملاتی می‌شود.