ورود به حساب
پرداخت ۲۴ » وبلاگ » بدافزار جدید EDDIESTEALER؛ ارزهای دیجیتال شما در خطر هستند

بدافزار جدید EDDIESTEALER؛ ارزهای دیجیتال شما در خطر هستند

بدافزار جدید EDDIESTEALER؛ ارزهای دیجیتال شما در خطر هستند
نویسنده
معصومه دبداب
تاریخ انتشار
1404/03/10
نظرات

در دنیای دیجیتال امروز، کاربران با یک کلیک ساده ممکن است قربانی حملات پیچیده‌ای شوند که ظاهری کاملاً بی‌ضرر دارند. بدافزار جدید EDDIESTEALER، با بهره‌گیری از تکنیک‌های مهندسی اجتماعی و استفاده از زبان برنامه‌نویسی مدرن Rust، وارد صحنه تهدیدات سایبری شده و اطلاعات حساس کاربران به ویژه ارزهای دیجیتال را بدون آن‌که متوجه شوند سرقت می‌کند. در این مقاله از پرداخت ۲۴، به‌طور کامل به بررسی این بدافزار، روش‌های نفوذ، اهداف، و نحوه مقابله با آن می‌پردازیم.

عناوینی که خواهید خواند

    EDDIESTEALER چیست؟

    بدافزاری نوشته‌شده به زبان Rust

    EDDIESTEALER یک بدافزار سرقت اطلاعات است که با زبان قدرتمند و سریع Rust نوشته شده و برای دور زدن رمزگذاری Chrome طراحی شده است.

    هدف اصلی EDDIESTEALER چیست؟

    • سرقت گذرواژه‌ها

    • دستیابی به کوکی‌های مرورگر

    • استخراج اطلاعات از کیف پول‌های رمزنگاری

    • دسترسی به برنامه‌های پیام‌رسان، مدیران رمز عبور و FTP کلاینت‌ها


    روش نفوذ: حمله از طریق CAPTCHA جعلی

    تکنیک ClickFix چیست؟

    ClickFix یک روش مهندسی اجتماعی است که با نمایش صفحه تأیید هویت جعلی CAPTCHA، کاربر را فریب داده و دستور PowerShell مخرب را اجرا می‌کند.

    مراحل حمله چگونه هستند؟

    1. هدایت کاربر به صفحه CAPTCHA جعلی

    2. کپی خودکار یک دستور

    3. اجرای آن از طریق پنجره Run ویندوز

    4. دانلود و اجرای فایل‌های مخرب


    ساختار فنی حمله

    استفاده از اسکریپت PowerShell

    این اسکریپت فایل اصلی بدافزار را از سرور خارجی دریافت می‌کند و با نامی تصادفی در پوشه Downloads ذخیره و اجرا می‌کند.

    فایل gverify.js چیست؟

    این فایل jаvascript مخرب است که به‌صورت پنهانی اجرا شده و به عنوان مرحله میانی در انتقال بدافزار عمل می‌کند.


    ویژگی‌های فنی و پنهان‌سازی

    ۱. رمزنگاری ارتباطات

    ارتباط بین بدافزار و سرور کنترل (C2) با استفاده از کلید رمزگذاری داخلی انجام می‌شود.

    ۲. اجرای مخفیانه Chrome

    در صورت اجرا نشدن مرورگر، بدافزار یک پنجره Chrome جدید را با موقعیت خارج از صفحه باز می‌کند.

    ۳. دور زدن رمزگذاری مرورگر

    با استفاده از ابزار متن‌باز ChromeKatz، حتی اطلاعات رمزگذاری‌شده مانند کوکی‌ها را نیز استخراج می‌کند.

    ۴. جلوگیری از تحلیل بدافزار

    • بررسی محیط‌های سندباکس

    • حذف خودکار در صورت شناسایی محیط مشکوک

    • استفاده از مکانیزم WinAPI اختصاصی

    ویژگی‌های فنی و پنهان‌سازی بدافزار eddiestealer


    اهداف و داده‌های هدف‌گذاری‌شده

    نوع اطلاعات هدف توضیح
    رمزهای عبور ذخیره‌شده در مرورگر و مدیر رمز عبور
    کیف پول رمزنگاری اطلاعات کیف پول‌ها و تراکنش‌ها
    اطلاعات مرورگر کوکی‌ها، تاریخچه، فرم‌ها
    برنامه‌های پیام‌رسان تلگرام، دیسکورد و مشابه
    اطلاعات سیستم پردازنده، GPU، تعداد هسته‌ها و…

    چرا Rust انتخاب شده است؟

    • اجرای سریع و کارآمد

    • پنهان‌کاری بالا

    • مقاوم در برابر تحلیل‌گرهای سنتی


    کمپین‌های مشابه و گسترش تهدید

    سیستم‌عامل‌های هدف

    • ویندوز

    • macOS (با بدافزار AMOS)

    • اندروید و iOS (حملات drive-by)

    نمونه‌ای از حمله به macOS

    کاربر با مراجعه به یک سایت مخرب، راهنمایی می‌شود تا اسکریپتی را در Terminal اجرا کند که نسخه مخصوص macOS بدافزار را دانلود و اجرا می‌کند.


    تفاوت EDDIESTEALER با Katz Stealer

    ویژگی EDDIESTEALER Katz Stealer
    زبان برنامه‌نویسی Rust .NET
    روش دور زدن رمزگذاری ChromeKatz تزریق DLL
    سطح دسترسی مورد نیاز کاربر عادی بدون نیاز به admin
    محیط هدف ویندوز ویندوز

    چگونه از خود محافظت کنیم؟

    اقدامات پیشگیرانه:

    • هرگز دستوراتی را از صفحات نامعتبر اجرا نکنید.

    • به پنجره‌های CAPTCHA مشکوک حساس باشید.

    • مرورگر خود را به‌روز نگه دارید.

    • از آنتی‌ویروس معتبر استفاده کنید.

    • از کلیک روی لینک‌های مشکوک پرهیز کنید.

    ابزارهای مفید برای شناسایی:

    • Process Explorer (برای مشاهده پردازش‌های مشکوک)

    • Wireshark (برای بررسی ارتباطات شبکه)

    • Autoruns (برای بررسی اجرای خودکار)


    بخش سوالات متداول (FAQ)

    1. آیا EDDIESTEALER فقط مرورگر Chrome را هدف می‌گیرد؟
      خیر، این بدافزار مرورگرهای مبتنی بر Chromium و برنامه‌های دیگر مانند کیف پول‌های رمزنگاری را نیز هدف می‌گیرد.
    2. آیا می‌توان فعالیت EDDIESTEALER را در Task Manager دید؟
      معمولاً با نام‌های تصادفی اجرا می‌شود و خود را پنهان می‌کند، ولی با ابزارهای تخصصی قابل شناسایی است.
    3. آیا آنتی‌ویروس‌ها قادر به شناسایی آن هستند؟
      نسخه‌های جدید آن ممکن است توسط برخی آنتی‌ویروس‌ها شناسایی نشوند؛ بروز بودن نرم‌افزار امنیتی اهمیت زیادی دارد.
    4. چرا حمله با CAPTCHA انجام می‌شود؟
      چون ظاهر آن معتبر و معمولی است و کاربر را فریب می‌دهد تا دستور مخرب را خودش اجرا کند.
    5. آیا اطلاعات کاربر به خارج از کشور منتقل می‌شود؟
      بله، داده‌ها به سرورهای کنترل که خارج از دستگاه قربانی هستند ارسال می‌شوند.

    نتیجه‌گیری

    حمله EDDIESTEALER یکی از پیشرفته‌ترین نمونه‌های بدافزارهای مدرن است که از زبان Rust برای دور زدن رمزنگاری مرورگرها و اجرای حملات هدفمند استفاده می‌کند. با افزایش آگاهی کاربران و به‌کارگیری ابزارهای دفاعی، می‌توان از قربانی شدن توسط چنین تهدیداتی جلوگیری کرد. هشیار بودن، کلید بقا در فضای دیجیتال امروز است.

    منبع خبر: thehackernews

    پرداخت 24 در تلگرام

    ما را در تلگرام همراهی کنید
    دنبال کردن

    پرداخت 24 در اینستاگرام

    ما را در اینستاگرام همراهی کنید
    دنبال کردن

    نظر خود را بنویسید

    نام
    ایمیل شما
    عکس خوانده نمی شود

    0 نظر

    تا کنون نظری برای این مطلب ثبت نشده است. اولین نظر را شما ثبت کنید.

    دیگر خدمات ما
    در پرداخت ۲۴

    در پرداخت ۲۴، به مجموعه‌ای از خدمات متنوع از جمله خرید انواع گیفت کارت، شماره مجازی، خرید امکانات پولی بازی و نرم‌افزارها، خرید اپل آیدی، پرداخت در سرویس‌های خارجی، خرید اشتراک و محصولات از فروشگاه‌های بین‌المللی دسترسی دارید. این خدمات در ۲۴ ساعت شبانه‌روز در دسترس شما قرار دارد.

    خرید داخلی بازی و نرم‌افزارها

    پرداخت ۲۴ به شما این امکان را می‌دهد که به سادگی محصولات داخلی بازی و نرم‌افزارها را خریداری کنید، از خرید یوسی بازی پابجی موبایل گرفته تا خرید اشتراک نرم‌افزارهای مختلف.
    خرید امکانات بازی و نرم‌افزارها

    خرید گیفت کارت

    شما می‌توانید به راحتی در پرداخت ۲۴ برای انواع کنسول‌های بازی مانند پلی‌استیشن و ایکس‌باکس و دیگر سرویس‌ها گیفت کارت تهیه کنید، بدون نیاز به طی کردن مراحل پیچیده.
    خرید گیفت کارت

    خرید بین‌المللی

    با پرداخت ۲۴ می‌توانید به سادگی از فروشگاه‌های بین‌المللی مانند آمازون، ایبی و برشکا خرید کنید. امکان خرید محصولات از این فروشگاه‌ها، تجربه‌ای راحت و سریع را برای شما به ارمغان می‌آورد.
    مشاهده خدمات
    خرید از فروشگاه‌های خارجی

    پرداخت بین المللی

    با پرداخت ۲۴، می‌توانید فاکتورها را در سرویس‌های هاستینگ پرداخت کنید، همچنین امکان خرید و فعال‌سازی انواع اشتراک‌ها نیز وجود دارد. این سرویس به شما کمک می‌کند هر پرداختی را به سادگی نهایی کنید.
    مشاهده خدمات
    خرید اشتراک انواع سرویس‌ها

    خرید اپل آیدی

    به دلیل محدودیت‌های موجود برای ساخت اپل آیدی، پرداخت ۲۴ این امکان را فراهم کرده است که در کمتر از چند دقیقه برای خود اپل آیدی خریداری کنید.
    مشاهده خدمات
    خرید اپل آیدی

    خرید شماره‌های مجازی

    با پرداخت ۲۴، می‌توانید به راحتی شماره مجازی برای هر کشور و سرویسی که مد نظر دارید، خریداری کنید. این خدمات به شما کمک می‌کند در مواقع نیاز به شماره‌های مجازی دسترسی پیدا کنید.
    مشاهده خدمات
    خرید شماره مجازی

    با ما در تماس باشید

    پیام یا تماس شما می‌توانید شروع یک گفته گوی سازنده باشد..

    pardakht24 apliction
    pardakht24
    Install the web app
    pardakht24 apliction
    pardakht24
    Install the web app
    To install in the Safari browser, first click on the icon and select add to home screen in the displayed menu