موسسات مالی آمریکای لاتین اخیرا توسط تروجان بانکی Mekotio (معروف به Melcoz) مورد نفوذ قرار گرفتند. Mekotio یک بدافزار پیچیده است که حداقل از سال 2015 فعال بوده و عمدتاً کشورهای آمریکای لاتین را با هدف سرقت اطلاعات حساس به ویژه اطلاعات بانکی مورد هدف قرار میدهد.
منشاء این تروجان، آمریکای لاتین به ویژه برزیل، شیلی، مکزیک، اسپانیا و پرو میباشد. علاوه بر این، به نظر میرسد که Mekotio منشأ مشترکی با دیگر تروجانهای بانکی مهم آمریکای لاتین مانند Grandoreiro دارد که در اوایل سال جاری توسط مجریان قانون مختل شد.
تروجان بانکی Mekotio اغلب از طریق ایمیلهای فیشینگ و با استفاده از تکنیکهای مهندسی اجتماعی برای فریب دادن کاربران به منظور کلیک بر روی لینکها یا پیوستهای آلوده، ارسال میشود. اخیراً افزایش حملات مربوط به تروجان بانکی Mekotio مشاهده شده است.
زنجیره نفوذ تروجان بانکی Mekotio
شکل زیر زنجیره نفوذ تروجان بانکی Mekotio را نشان میدهد:
Mekotio معمولاً از طریق ایمیلهایی که به نظر میرسد از جانب سازمانهای مالیاتی هستند، ارسال میشود. این ایمیلها که حاوی پیوست فایل ZIP یا پیوندی به یک سایت مخرب میباشند، ادعا میکنند که کاربر دارای تعهدات مالیاتی پرداخت نشده است. هنگامی که کاربر بر روی لینک یا فایل پیوست شده کلیک میکند، بدافزار در سیستم او دانلود و اجرا میشود.
تروجان بانکی Mekotio پس از اجرا، اطلاعات سیستم را جمع آوری و با یک سرور فرماندهی و کنترل (C&C) ارتباط برقرار میکند. این سرور، دستورالعملها و لیستی از تسکها را برای بدافزار ارسال میکند.
هنگامی که Mekotio وارد سیستم میشود، فعالیتهای مخرب زیر را به انجام میرساند:
- سرقت گواهیهای اعتبار و دادههای بانکی: هدف اصلی تروجان بانکی Mekotio، سرقت دادههای بانکی است. این کار با نمایش پنجرههای پاپ آپ جعلی که سایتهای بانکی قانونی را شبیه سازی میکنند، انجام میشود و کاربران را فریب میدهند تا دادههای لاگین خود را وارد کنند. تروجان سپس این دادهها را جمعآوری خواهد کرد.
- جمعآوری اطلاعات: تروجان بانکی Mekotio میتواند اسکرینشات بگیرد، کلیدهای فشرده شده کیورد را ثبت کند و دادههای کلیپبورد را برباید.
- مکانیزمهای تداوم دسترسی: تروجان بانکی Mekotio از تاکتیکهای مختلفی برای حفظ حضور خود در سیستم آلوده استفاده میکند، از جمله افزودن خود به برنامههای startup یا ایجاد تسکهای برنامه ریزی شده.
اطلاعات بانکی ربوده شده به سرور C&C ارسال میشوند، جایی که میتوانند توسط هکرها برای فعالیتهایی همچون دسترسی غیرمجاز به حسابهای بانکی مورد استفاده قرار گیرند.
راهکارهای امنیتی
با تمرین بهترین شیوههای امنیتی مناسب، کاربران میتوانند از خود در برابر تهدیداتی که عمدتاً از طریق ایمیل ارسال میشوند محافظت به عمل آورند. این موارد عبارتند از:
- شک و تردید نسبت به ایمیلهای ناخواسته و ارسال شده از منابع ناشناس:
کاربران باید آدرس ایمیل فرستنده را تأیید کنند، به دنبال اشتباهات املایی و دستوری باشند و موضوع ایمیل و ارسال کننده آن را به دقت مورد بررسی قرار دهند.
- خودداری از کلیک بر روی لینکها و دانلود پیوستها:
کاربران میبایست برای بررسی URLها، بدون کلیک کردن، بر روی لینک قرار بگیرند و آدرس آن را مورد توجه قرار دهند. کاربران همچنین باید به طور کلی از دانلود پیوستها خودداری کنند، مگر اینکه کاملاً از هویت فرستنده مطمئن باشند.
- تایید هویت فرستنده:
کاربران میبایست با استفاده از اطلاعات تماس شناخته شده مستقیماً با فرستنده تماس حاصل کنند و در صورت مشکوک بودن ایمیل، آن را با مکاتبات قبلی تطبیق دهند.
- استفاده از فیلترهای ایمیل و نرم افزارهای ضد اسپم:
سازمانها باید اطمینان حاصل کنند که فیلترهای هرزنامه و سایر ابزارهای امنیتی روشن و به روز هستند.
- گزارش تلاشهای فیشینگ:
کاربران میبایست در صورت لزوم، تلاشهای فیشینگ را به تیمهای فناوری اطلاعات و امنیت خود گزارش دهند.
- آموزش کارکنان در مورد بهترین شیوههای امنیتی:
سازمانها باید کارکنان خود را در مورد تاکتیکهای فیشینگ و مهندسی اجتماعی آموزش دهند و همچنین آموزشهای منظم آگاهی از حملات فیشینگ را دنبال کنند.
سخن پایانی
تروجان بانکی Mekotio یک تهدید در حال تکامل برای سیستمهای مالی به ویژه در کشورهای آمریکای لاتین به شمار میآید. این تروجان از ایمیلهای فیشینگ با هدف سرقت اطلاعات حساس برای نفوذ به سیستمها استفاده میکند.
افراد و سازمانها با رعایت شیوههای امنیتی توصیه شده مانند تأیید صحت ایمیل، اجتناب از کلیک بر روی لینکها و پیوستهای مشکوک و استفاده از راهحلهای امنیت سایبری قوی، میتوانند خطر این قبیل بدافزارها را کاهش دهند.
منبع
مقالات مرتبط:
نوع جدید تروجان بانکی MEDUSA شناسایی شد!
تروجان بانکی GRANDOREIRO بیش از ۱۵۰۰ بانک در سراسر جهان را مورد هدف قرار داد
ظهور تروجان بانکی VULTUR در قالب برنامه MCAFEE SECURITY برای اندروید
تروجان بانکی CHAVECLOAK، برزیل را مورد هدف قرار داد
نفوذ تروجانهای بانکی به آمریکای لاتین و اروپا توسط سرویس GOOGLE CLOUD RUN