Home
» ويكي
»
ينتشر برنامج ChromeLoader الخبيث في جميع أنحاء العالم، ويهاجم كل من أنظمة Windows وMac
ينتشر برنامج ChromeLoader الخبيث في جميع أنحاء العالم، ويهاجم كل من أنظمة Windows وMac
هذا الشهر، يتزايد عدد البرامج الضارة ChromeLoader بعد أن تسببت في إحداث فوضى بمعدل ثابت منذ بداية العام. وهذا يجعل اختطاف المتصفح تهديدًا واسع النطاق.
ChromeLoader هو نوع من مخترقي المتصفحات الذي يمكنه تعديل إعدادات متصفح الويب الخاص بالضحية لعرض نتائج البحث التي تعلن عن برامج غير مرغوب فيها، وتشغيل عمليات التشغيل التلقائي على مواقع الاستطلاعات المزيفة، والهدايا المجانية المزيفة، والإعلان عن الألعاب للبالغين ومواقع المواعدة.
وسيحصل الأشخاص الذين يقفون وراء هذه البرمجيات الخبيثة على فوائد مالية من خلال نظام التسويق بالعمولة.
هناك العديد من البرامج الضارة من هذا النوع، ولكن ChromeLoader يتميز باستمراريته وحجمه ومسار العدوى بفضل إساءة استخدامه العدوانية لـ PowerShell .
إساءة استخدام PowerShell
وبحسب الباحثين في شركة Red Canary، الذين يتتبعون نشاط ChromeLoader منذ شهر فبراير، فإن المشغلين يستخدمون ملف أرشيف ISO ضار لإصابة الضحايا بالبرامج الضارة.
عادةً ما يتم إخفاء ملفات ISO الضارة على أنها برامج أو ألعاب مخترقة حتى يتمكن الضحايا من تنزيلها وتنشيطها بأنفسهم. توجد أيضًا إعلانات على Twitter لألعاب Android المخترقة التي تحتوي على رموز QR والتي تؤدي مباشرة إلى صفحات تنزيل البرامج الضارة.
كيفية تنفيذ ChromeLoader
عندما يقوم المستخدم بالنقر المزدوج على ملف ISO الضار، يتم تحميله كمحرك أقراص مضغوطة افتراضي. وسوف يحتوي على ملفات قابلة للتنفيذ ذات الامتداد .exe. عند تشغيله، سيتم تشغيل ChromeLoader وفك تشفير أمر PowerShell مع القدرة على جلب ملف ذاكرة التخزين المؤقت للموارد عن بعد وتحميله كملحق Google Chrome .
بمجرد الانتهاء من ذلك، سيقوم PowerShell بحذف المهام المجدولة التي أصابت Chrome بملحق يمكنه التسلل بصمت إلى المتصفح والتلاعب بنتائج البحث وتنفيذ إجراءات أخرى.
macOS معرض للخطر أيضًا
يستهدف الأشخاص الذين يقفون وراء ChromeLoader أيضًا أجهزة الكمبيوتر التي تعمل بنظام macOS. إنهم يريدون التلاعب بكل من Chrome و Safari اللذين يعملان على نظام macOS.
سلسلة العدوى على نظام macOS مشابهة لتلك الموجودة على نظام Windows، ولكن بدلاً من استخدام ملفات ISO، فإنها تستخدم ملفات DMG (صورة قرص Apple)، وهو تنسيق أكثر شيوعًا على نظام التشغيل الخاص بشركة Apple.
الأمر الذي سيتم تنفيذه في ملف Bash الخاص بـ ChromeLoader
علاوة على ذلك، بدلاً من تنفيذ برنامج التثبيت، يستخدم متغير ChromeLoader على نظام macOS البرنامج النصي bash الخاص ببرنامج التثبيت لتنزيل ملحق ChromeLoader وفك ضغطه في الدليل "private/var/tmp".
للبقاء حاضرًا لأطول فترة ممكنة، سيضيف ChromeLoader ملف التفضيلات ('plist') إلى المجلد '/Library/LaunchAgents'. يضمن هذا أنه في كل مرة يقوم فيها المستخدم بتسجيل الدخول إلى جلسة رسومية، يمكن تشغيل البرنامج النصي Bash الخاص بـ ChromeLoader بشكل مستمر.
للتحقق من الامتدادات وحذفها، اتبع التعليمات التالية:
بالإضافة إلى ذلك، يمكنك أيضًا التحقق من إعدادات المتصفح الأخرى لمعرفة ما إذا كان هناك أي شيء غير عادي. إذا وجدت أي إعدادات غريبة، قم باستعادة الوضع الأصلي لحل المشكلة.