نرم‌افزار حضور و غیاب رایگان ایرانی با هشدار پادویش، آلودگی بدافزاری خود را حذف نمود

به‌روزرسانی ۳۰ شهریورماه ۱۴۰۵: بر اساس اعلام شرکت سازنده نرم‌افزار، این آلودگی در آخرین نسخه‌ها برطرف شده است. این موضوع توسط متخصصان شرکت نرم‌افزاری امن‌پرداز نیز بررسی شد و گفتنی است که از این تاریخ، دانلود نسخه‌های کنونی منجر به آلودگی نمی‌شود. بنابراین، هشدار درباره خودداری از دانلود و نصب، تنها به نسخه‌های آسیب‌پذیر پیشین مربوط می‌شود.

متخصصان امنیتی شرکت نرم‌افزاری امن‌پرداز:

در بررسی های انجام شده در اردیبهشت ماه ۱۴۰۵ بر روی پکیج نسخه آزمایشی نرم‌افزار حضور و غیاب یک شرکت ایرانی که به صورت رایگان عرضه می‌شود، فایل دانلودر ماینر (Miner Downloader) مشاهده گردید! این فایل اقدام به دانلود استخراج‌کننده رمز ارز (Miner) و نصب روی سیستم کاربر می‌کند.

در ادامه تصاویری از سایت ارائه‌دهنده نرم‌افزار و صفحه دانلود نرم‌افزار حضور و غیاب قابل مشاهده است:

1 Miner Downloader

https://novinacc.ir/download-software/

لینک دانلود نرم‌افزار:

https://npsms.ir/download/hozor/7.9.9.10/TimeAttendance.zip/

2 Miner Downloader

یک کلیک تا آلودگی!

فایل اجرایی اصلی نرم‌افزار یعنی فایل TimeAttendance.exe، بعد از اجرا توسط  کاربر، اقدام به اجرای فایلی به نام FileRegister.exe می‌کند. (FileRegister.exe از قبل در بسته دانلود شده توسط کاربر موجود است!)

بررسی‌ها نشان داد، فایل اصلی نرم افزار حضور و غیاب یعنی TimeAttendance.exe، به تنهایی عملیات ماینینگ را انجام نمی‌دهد، اما اجرای بدافزار دانلود ماینر بر عهده همین فایل اصلی می‌باشد.

آدرس‌های اینترنتی هارکد شده در فایل FileRegister.exe

3 Miner Downloader

از طریق این آدرس‌ها بدافزار اقدام به دانلود و نصب فایل‌های موردنیاز جهت انجام عملیات خود می‌کند. هدف نهایی راه‌اندازی یک سرویس Miner روی سیستم قربانی است.

سرویس مورد نظر، نمونه‌ای از ابزار استخراج رمز‌ ارز XMRig را با پیکربندی موردنظر بدافزار اجرا می‌کند.

4 Miner Downloader

“اگر چه موضوع به شرکت سازنده نرم‌افزار اطلاع داده شد، اما تاکنون هیچ تغییری از سوی ایشان در فایل‌های مخرب اعمال نشده است.”

✅ توصیه می‌شود تا رفع کامل این مشکل از دانلود و نصب نرم‌افزار مذکور خودداری شود.

شاخص‌های آلودگی (IOCs)

FileRegister.exe
SHA256:debe03605d881311e3673074a7a016299414df5fb9b77720861eb885533279d0

crc64.dll
SHA256:a7dd1262f7a5796e5ebc050c327c54a019423fcda8ed210540b797a7ad7a0a4f

Config.json
SHA256:B23E472F291189C165B330D2633643BFD1AE5B33934388B742FF04A4FF1D1208

MpDefenderCoreServices.exe
SHA256:9960FD47F5E82E5B0D82E7B029A4972A7CC95837B733F5DBCB1DFA2A92277FCD