اکسپلویت بدافزار SocGholish از پروژه BOINC

malware

به گزارش پژوهشگران Huntress، بدافزار دانلودر جاوا اسکریپت معروف به SocGholish (یا FakeUpdates) برای ارائه تروجان دسترسی از راه دور AsyncRAT و همچنین پروژه منبع باز قانونی به نام BOINC (مخفف Berkeley Open Infrastructure Network Computing Client، پلتفرم «volunteer computing» منبع باز) استفاده می‌شود.

بنابر گفته محققان: «این مورد شبیه به یک ماینر رمز ارز از این طریق است (با استفاده از منابع رایانه‌ای برای انجام کار) و در واقع جهت پاداش‌دهی به کاربران با نوع خاصی از رمز ارز به نام Gridcoin طراحی شده است.

توالی‌های حمله SocGholish معمولاً هنگاه مواجهه کاربران با وب‌سایت‌های در معرض خطر شروع می‌شوند که از آنها خواسته می‌شود به‌روزرسانی جعلی مرورگر را دانلود کنند تا بدین ترتیب پس از اجرا، بازیابی payloadهای اضافی در دستگاه‌های نفوذی را آغاز کند.

گفتنی است که دانلودر جاوا اسکریپت در این مورد، دو زنجیره مجزا را فعال می‌کند که یکی منجر به استقرار نوع بدون فایل AsyncRAT و دیگری منجر به نصب BOINC می‌شود.