مقالات

blog-image

مایکروسافت درباره بدافزار USBمحور سرقت رمزارز هشدار داد؛ آدرس کیف پول کاربران تغییر می‌کند

  • توسط: ادمین پارس بیت
  • زمان مطالعه: 8 دقیقه
  • ساخته شده در : 01 تیر 1405 به روز شده در : 22 تیر 1405
  • 30
آنچه در این مقاله می‌خوانید:

    مایکروسافت درباره بدافزار جدید USBمحور هشدار داد؛ تهدیدی تازه برای سرقت رمزارز از کاربران ویندوز

    این خبر و تحلیل بر اساس گزارش و بررسی سایت Cointelegraph تهیه شده است.

    مایکروسافت در تازه‌ترین هشدار امنیتی خود از شناسایی یک بدافزار جدید خبر داده که به‌طور خاص کاربران رمزارز را هدف گرفته و از طریق حافظه‌های USB و فایل‌های میانبر ویندوزی منتشر می‌شود. این بدافزار که در دسته «کلیپر»ها قرار می‌گیرد، می‌تواند هنگام کپی‌کردن آدرس کیف پول، آن را به‌صورت مخفیانه با آدرسی تحت کنترل مهاجم جایگزین کند؛ روشی که در نهایت باعث می‌شود دارایی کاربر به کیف پول هکر منتقل شود، بدون آنکه قربانی در لحظه متوجه تغییر شود.

    بر اساس جزئیات منتشرشده، این تهدید تنها به تعویض آدرس کیف پول محدود نیست و عملکرد آن از یک کلیپر ساده فراتر می‌رود. بدافزار مورد اشاره قادر است عبارت‌های بازیابی ۱۲ یا ۲۴ کلمه‌ای، کلیدهای خصوصی، داده‌های کلیپ‌بورد و حتی اطلاعاتی از محیط کاربر را جمع‌آوری کرده و برای مهاجمان ارسال کند. همین موضوع باعث شده این بدافزار به یکی از جدی‌ترین هشدارهای امنیتی اخیر برای کاربران ویندوزی فعال در حوزه رمزارز تبدیل شود؛ به‌ویژه کاربرانی که برای جابه‌جایی فایل، نگهداری نسخه پشتیبان یا انتقال اطلاعات کیف پول از حافظه‌های جانبی استفاده می‌کنند.


    ⬅️ کارگزاری و سکوی تبادل تخصصی OTC رمزدارایی تتر (USDT) در ایران »» مشاهده مقاله


    بدافزار چگونه عمل می‌کند؟

    طبق توضیحات تیم امنیتی مایکروسافت، زنجیره آلودگی از فایل‌های میانبر ویندوز با پسوند .lnk آغاز می‌شود. مهاجمان فایل‌های اصلی موجود در حافظه USB، مانند اسناد، فایل‌های متنی یا پوشه‌ها را پنهان می‌کنند و به‌جای آن‌ها فایل‌های میانبری با همان نام یا ظاهری بسیار مشابه قرار می‌دهند. کاربر در نگاه اول تصور می‌کند در حال بازکردن همان فایل همیشگی است، اما در واقع با اجرای میانبر آلوده، بدافزار روی سیستم فعال می‌شود. نکته مهم اینجاست که پس از آلوده‌شدن سیستم، بدافزار تنها روی همان دستگاه باقی نمی‌ماند. مایکروسافت می‌گوید این بدافزار رفتاری شبیه به «کرم» دارد؛ یعنی خود را روی هر USB جدیدی که به دستگاه آلوده متصل شود، کپی می‌کند و از این طریق می‌تواند به‌سادگی بین چند رایانه جابه‌جا شود. همین ویژگی باعث می‌شود تهدید یادشده فقط به دانلود یک فایل آلوده از اینترنت محدود نباشد، بلکه از مسیرهای فیزیکی و آفلاین نیز گسترش پیدا کند.

    به بیان ساده، اگر یک حافظه فلش آلوده به این بدافزار به رایانه‌ای متصل شود و کاربر فایل میانبر جعلی را اجرا کند، سیستم آلوده خواهد شد. سپس هر حافظه USB دیگری که بعداً به همان سیستم متصل شود نیز ممکن است حامل نسخه‌ای از بدافزار شود. این سازوکار، سرعت انتشار تهدید را افزایش می‌دهد و کنترل آن را برای کاربران عادی و حتی برخی سازمان‌ها دشوارتر می‌کند.

    «کلیپر» چیست و چرا برای کاربران رمزارز خطرناک است؟

    کلیپر نوعی بدافزار است که به‌جای حمله مستقیم به کیف پول یا شکستن رمزها، نقطه‌ای بسیار ساده اما حیاتی را هدف می‌گیرد: کپی و پیست آدرس کیف پول. بسیاری از کاربران هنگام ارسال رمزارز، آدرس مقصد را کپی می‌کنند و در کیف پول یا صرافی می‌چسبانند. مهاجمان دقیقاً روی همین عادت حساب باز می‌کنند.

    این بدافزار به‌صورت دائمی محتوای کلیپ‌بورد را زیر نظر می‌گیرد. هر زمان که الگوی یک آدرس رمزارزی را تشخیص دهد، آن را با آدرسی دیگر که تحت کنترل مهاجم است جایگزین می‌کند. از آنجا که آدرس‌های رمزارزی معمولاً طولانی، پیچیده و ترکیبی از حروف و اعداد هستند، بسیاری از کاربران بعد از paste کردن، کل آدرس را دوباره با دقت بررسی نمی‌کنند. نتیجه این می‌شود که تراکنش به‌جای مقصد اصلی، به کیف پول مهاجم ارسال می‌شود. مایکروسافت هشدار داده که این بدافزار تنها به یک شبکه یا یک نوع آدرس محدود نیست. طبق اطلاعات منتشرشده، این تهدید می‌تواند الگوهای مرتبط با آدرس‌های بیت‌کوین، ترون و مونرو را شناسایی کند و آن‌ها را جایگزین کند. این یعنی دامنه خطر فقط متوجه کاربران یک اکوسیستم خاص نیست و طیف متنوعی از دارندگان دارایی‌های دیجیتال را دربر می‌گیرد.

    فراتر از تعویض آدرس؛ سرقت عبارت بازیابی و اطلاعات حساس

    بخش نگران‌کننده ماجرا این است که بدافزار مورد اشاره صرفاً یک «جایگزین‌کننده آدرس» نیست. مایکروسافت اعلام کرده این بدافزار به‌طور مداوم حافظه و کلیپ‌بورد را برای یافتن آنچه «دارایی‌های مالی باارزش» می‌نامد، جست‌وجو می‌کند. در این میان، عبارت‌های بازیابی ۱۲ و ۲۴ کلمه‌ای استاندارد BIP39 یکی از مهم‌ترین اهداف آن هستند.

    عبارت بازیابی یا Seed Phrase در عمل کلید دسترسی نهایی به بسیاری از کیف پول‌های غیرامانی است. اگر مهاجم به این عبارت دسترسی پیدا کند، در بسیاری از موارد می‌تواند کیف پول را روی دستگاه دیگری بازیابی کرده و کنترل کامل دارایی‌ها را در اختیار بگیرد. به همین دلیل، سرقت سیدفریز از نظر شدت تهدید، در بسیاری از مواقع حتی از تعویض آدرس هنگام تراکنش نیز خطرناک‌تر است؛ چون در آن حالت مهاجم می‌تواند نه‌فقط یک تراکنش، بلکه کل موجودی کیف پول را هدف بگیرد. مایکروسافت همچنین اشاره کرده که بدافزار برای درک بهتر محیط قربانی، چند اسکرین‌شات از صفحه سیستم تهیه می‌کند و همراه با داده‌های سرقت‌شده برای مهاجم می‌فرستد. این تصاویر می‌توانند اطلاعات ارزشمندی درباره نوع کیف پول، موجودی تقریبی، پنجره‌های باز و رفتار کاربر در اختیار مهاجم قرار دهند. به این ترتیب، بدافزار از یک ابزار ساده برای تعویض آدرس، به یک ابزار چندمنظوره برای سرقت داده و شناسایی هدف تبدیل می‌شود

    چرا این بدافزار برای کاربران رمزارز اهمیت ویژه‌ای دارد؟

    در دنیای رمزارز، مسئولیت نگهداری از دارایی‌ها تا حد زیادی بر عهده خود کاربر است. برخلاف نظام‌های مالی سنتی که امکان پیگیری، مسدودسازی یا برگشت برخی تراکنش‌ها وجود دارد، تراکنش‌های بلاکچینی معمولاً برگشت‌ناپذیر هستند. اگر کاربری به‌اشتباه رمزارز خود را به آدرس اشتباه بفرستد یا مهاجم موفق شود آدرس را جایگزین کند، بازگرداندن وجوه در اغلب موارد بسیار دشوار یا غیرممکن خواهد بود.

    چرا این بدافزار برای کاربران رمزارز اهمیت ویژه‌ای دارد؟

    از سوی دیگر، کاربران حوزه کریپتو معمولاً بیش از سایر کاربران با مفاهیمی مثل کپی‌کردن آدرس کیف پول، ذخیره عبارت بازیابی، استفاده از فایل‌های پشتیبان و انتقال داده بین دستگاه‌ها سروکار دارند. همین عادت‌ها، آن‌ها را به هدفی مناسب برای بدافزارهایی از این جنس تبدیل می‌کند. اگر کاربر برای ذخیره نسخه پشتیبان کیف پول یا انتقال فایل‌های مرتبط از فلش استفاده کند، ریسک آلودگی می‌تواند بیشتر هم شود. نکته مهم دیگر این است که بسیاری از کاربران تصور می‌کنند اگر کیف پولشان روی رایانه شخصی یا در یک نرم‌افزار معتبر باشد، خطر اصلی از بین می‌رود. اما بدافزارهای کلیپر دقیقاً به‌جای حمله مستقیم به کیف پول، لحظه تراکنش یا لحظه دسترسی به داده حساس را هدف می‌گیرند. یعنی حتی اگر خود کیف پول هک نشده باشد، باز هم دارایی کاربر می‌تواند در مرحله ارسال یا از طریق سرقت سیدفریز در معرض خطر قرار بگیرد.

    چرا این بدافزار برای کاربران رمزارز اهمیت ویژه‌ای دارد؟

    مایکروسافت چه توصیه‌ای برای مقابله با این تهدید دارد؟

    مایکروسافت برای کاهش خطر آلودگی چند توصیه مشخص ارائه کرده است. نخستین و مهم‌ترین توصیه، غیرفعال‌کردن اجرای خودکار محتوا از روی حافظه‌های جانبی است. این کار باعث می‌شود احتمال اجرای ناخواسته فایل‌های آلوده از روی USB کاهش پیدا کند. توصیه دوم، مسدودکردن اجرای فایل‌های میانبر (.lnk) از روی درایوهای قابل‌حمل است؛ زیرا طبق بررسی‌های مایکروسافت، همین فایل‌ها یکی از اصلی‌ترین مسیرهای انتشار این بدافزار هستند.

    در کنار این موارد، کاربران باید نسبت به هر حافظه USB ناشناس یا غیرقابل‌اعتماد حساس باشند و از بازکردن فایل‌هایی که ظاهر مشکوک دارند خودداری کنند. اگر نام فایل، آیکون آن یا رفتار آن با چیزی که انتظار می‌رود همخوانی ندارد، بهتر است قبل از اجرا بررسی بیشتری انجام شود. همچنین نگهداری عبارت بازیابی در فایل‌های متنی روی سیستم‌های متصل به اینترنت یا روی حافظه‌های جابه‌جاشونده، ریسک را به‌شدت بالا می‌برد. برای کاربران رمزارز، یک اقدام مهم دیگر این است که بعد از paste کردن آدرس کیف پول، ابتدا و انتهای آدرس را با دقت تطبیق دهند و صرفاً به کپی‌کردن و چسباندن اکتفا نکنند. هرچند این کار به‌تنهایی راه‌حل کامل نیست، اما می‌تواند جلوی بخشی از حملات کلیپری را بگیرد. استفاده از کیف پول‌های سخت‌افزاری، جداسازی محیط نگهداری دارایی از محیط وب‌گردی روزمره، و پرهیز از ذخیره سیدفریز در کلیپ‌بورد یا فایل‌های دیجیتال نیز از جمله اقداماتی است که می‌تواند سطح ریسک را کاهش دهد.

    نشانه‌ای از تغییر شکل تهدیدات علیه کاربران کریپتو

    هشدار تازه مایکروسافت نشان می‌دهد تهدیدات مرتبط با رمزارزها دیگر فقط به هک صرافی‌ها، حملات فیشینگ کلاسیک یا باگ‌های قرارداد هوشمند محدود نیستند. اکنون بدافزارهایی در حال توسعه‌اند که با ترکیب روش‌های قدیمی‌تر مانند انتشار از طریق USB و ترفندهای جدیدتر مانند پایش لحظه‌ای کلیپ‌بورد، سرقت سیدفریز و ارتباطات ناشناس، مستقیماً رفتار روزمره کاربران کریپتو را هدف می‌گیرند. این موضوع یک پیام روشن برای فعالان بازار دارایی‌های دیجیتال دارد: امنیت رمزارز فقط به انتخاب یک کیف پول خوب یا فعال‌کردن احراز هویت دومرحله‌ای محدود نمی‌شود. در بسیاری از موارد، نقطه ضعف اصلی نه خود بلاکچین، بلکه دستگاهی است که کاربر از طریق آن با بلاکچین تعامل می‌کند. اگر آن دستگاه آلوده باشد، حتی دقیق‌ترین کاربر هم ممکن است در نهایت قربانی یک تغییر آدرس نامحسوس یا سرقت عبارت بازیابی شود.

    1) بدافزار کلیپر چیست و چگونه کار می‌کند؟

    بدافزار کلیپر نوعی بدافزار است که محتوای کلیپ‌بورد کاربر را زیر نظر می‌گیرد. اگر تشخیص دهد کاربر یک آدرس کیف پول رمزارزی را کپی کرده، آن را با آدرسی تحت کنترل مهاجم جایگزین می‌کند تا دارایی به‌جای مقصد اصلی، به کیف پول هکر ارسال شود.

    2) بدافزار جدیدی که مایکروسافت درباره آن هشدار داده از چه طریقی منتشر می‌شود؟

    طبق گزارش مایکروسافت، این بدافزار از طریق حافظه‌های USB و فایل‌های میانبر ویندوزی با پسوند .lnk منتشر می‌شود. مهاجم فایل‌های واقعی را پنهان کرده و نسخه‌های میانبر آلوده را جایگزین می‌کند تا با اجرای آن‌ها، سیستم کاربر آلوده شود.

    3) آیا این بدافزار فقط آدرس کیف پول را تغییر می‌دهد؟

    خیر. مایکروسافت اعلام کرده این بدافزار علاوه بر تعویض آدرس کیف پول، می‌تواند عبارت‌های بازیابی ۱۲ و ۲۴ کلمه‌ای، داده‌های حساس کلیپ‌بورد و اسکرین‌شات‌هایی از محیط کاربر را نیز جمع‌آوری و برای مهاجم ارسال کند.

    4) کدام رمزارزها در این حمله بیشتر هدف قرار می‌گیرند؟

    بر اساس اطلاعات منتشرشده، این بدافزار می‌تواند الگوهای مرتبط با آدرس‌های بیت‌کوین، ترون و مونرو را شناسایی کند. با این حال، اصل تهدید متوجه همه کاربرانی است که با کیف پول‌های رمزارزی و داده‌های حساس روی سیستم خود کار می‌کنند.

    5) برای جلوگیری از آلوده‌شدن به این بدافزار چه باید کرد؟

    مهم‌ترین اقدامات شامل غیرفعال‌کردن اجرای خودکار محتوا از روی حافظه‌های جانبی، جلوگیری از اجرای فایل‌های .lnk از روی USB، بازبینی دقیق آدرس کیف پول قبل از ارسال، استفاده‌نکردن از فلش‌های ناشناس و نگهداری نکردن سیدفریز روی سیستم متصل به اینترنت است. استفاده از کیف پول سخت‌افزاری هم می‌تواند ریسک را کمتر کند.

    اشتراک:

    کلیه محتواها، تحلیل‌ها و اخبار منتشر شده در این وبسایت صرفاً جنبه اطلاع‌رسانی و آموزشی دارند و وبسایت پارس بیت هیچگونه مسئولیت، توصیه، ترویج یا تشویق به خرید، فروش، سرمایه‌گذاری یا استفاده از محصولات و خدمات مرتبط با مطالب مذکور ندارد. استفاده از اطلاعات ارائه شده بر عهده کاربر است و پارس بیت هیچ تضمینی در خصوص ، کامل بودن یا نتایج ناشی از استفاده آن ارائه نمی‌دهد.