مراقب بدافزار SysJoker در کامپیوتر خود باشید
محققان گروه امنیت سایبری Intezer موفق به کشف یک بدافزار سفارشی با نام SysJoker شدهاند که سیستمعاملهای لینوکس و ویندوز و مک را مورد هدف قرار داده است.
«بازتاب»؛ مهتاب جهاندار_در ماه دسامبر ۲۰۲۱ گروه امنیت سایبری Intezer بدافزار سفارشی SysJoker روی سرور لینوکس یکی از مراکز آموزشی مهم دنیا کشف کرده و حالا مشخص شده این بدافزار دارای نسخه ویندوز و مک نیز بوده و همین امر قدرت این بدافزار در آلوده کردن سیستمها را بسیار افزایش داده است.
همچنین نسخه لینوکس و مک این بدافزار توسط اکثر آنتیویروسها شناسایی نمیشود و این موضوع نگرانی بیشتر مشتریان پلتفرمهای امنیتی را در پی داشته است. بهگفته گروه Intezer، بدافزار SysJoker بهصورت سفارشی با زبان ++C نوشته شده است و امکان دسترسی از راه دور را به هکرها میدهد. ویژگی مهم این بدافزار آن است که میتواند بهراحتی خودش را در داخل محیط سیستم عامل بهعنوان یک آپدیت سیستمی مخفی بکند و شناسایی آن بسیار دشوار شود.
این نرمافزار مخرب چندین ماه ناشناس باقی مانده و احتمالا در اواسط 2021 یا اواخر آن منتشر شده است و تیم امنیتی که بدافزار را کشف کرده، آن را SysJoker نامیده است. رفتار این فایل مخرب در تمام سیستمعاملها یکسان است و وقتی که اجرا میشود کپیهایی از خودش در دایرکتوری رابط کاربری گرافیکی اینتل (igfxCUIService.exe) ایجاد میکند.
این بدافزار بهمحض اجرا، خودش را در یک دایرکتوری خاص کپی میکند و بعد از چند مرحله شروع به جمعآوری اطلاعات مختلفی مانند مک آدرس، شماره سریالها و IP آدرسهای سیستمها میکند.
وبسایت Intezer جزئیات بیشتری از مراحل مختلف عملکرد این بدافزار منتشر کرده است و یک روش نیز برای شناسایی آن ارائه کرده است. شما برای این منظور میتوانید سیستمهای مبتنی بر لینوکس خود را با استفاده از برنامه Intezer Protect اسکن کنید و برای سیستمهای ویندوزی نیز میتوانید از اسکنرهای اِندپوینت Intezer استفاده نمایید. در هرحال، اگر سیستم شما آلوده شده بود، مراحل زیر را طی کنید:
- همه فایلها و پروسههای مرتبط با بدافزار SysJoker را پاک کنید
- حافظه سیستم آلوده خود را اسکن بکنید
- نقاط ورود اولیه بدافزار را چک کنید
- اگر سرور شما به SysJoker آلوده شده بود موارد زیر را چک بکنید:
- وضعیت پیکرهبندی و پیچیدگی پسوردها در سرویسهای عمومی سرورهای آلوده را چک کنید
- نسخه نرمافزارهای استفاده شده در سرورهای آلوده را چک کنید.
بررسیهای گروه Intezer نشان میدهد که بدافزار SysJoker توسط افراد بسیار حرفهای و برای باجگیری از برخی سازمانها و شرکتها نوشته شده است و باید برای مقابله با آن همهی تدابیر امنیتی لازم در نظر گرفته شود.