Պիրատական ֆիլմերը թաքցնում են կրիպտո գողացող վիրուս
Անվտանգություն·9 ր ընթերցում

Պիրատական ֆիլմերը թաքցնում են կրիպտո գողացող վիրուս

Խոշոր ֆիլմի կինոթատրոններ հասնելուց ընդամենը մի քանի օր անց արդեն շրջանառվում էին դրա կեղծ պիրատական պատճենները՝ ներսում փաթեթավորված կրիպտո գողացող վնասակար ծրագրով։ Bitdefender անվտանգության ընկերությունը ծանրաբեռնվածքը նույնականացրեց որպես Lumma Stealer՝ տեղեկություն գողացող ծրագիր, որը թիրախավորում է կրիպտոարժույթի դրամապանակներ, գաղտնաբառեր, բրաուզերի սեսիաներ և այլ արժեքավոր տվյալներ։ Lumma Stealer-ը վնասակար ծրագրի տեսակ է, որը նախագծված է վարակված համակարգից զգայուն տեղեկություն դուրս բերելու համար։

Մեխանիկան գրեթե վիրավորական չափով պարզ է, և հենց դրա համար էլ շարունակում է աշխատել։ Ֆայլերն անվանվում են ինչպես օրինական թորենտ-թողարկումներ՝ WEBRip և Blu-ray պիտակներով և հավանական չափերով։ Դրանք ընդհանրապես տեսաֆայլեր չեն։ Դրանք Windows-ի գործարկվող ֆայլեր են, որոնք տեղադրում են կրիպտո գողացող վնասակար ծրագիր հենց այն պահին, երբ մեկը կրկնակի սեղմում է այն, ինչ համարում է ֆիլմ։ Այս ֆայլերն օգտագործում են ծանոթ անունների ու ձևաչափերի հանդեպ օգտատերերի վստահությունը՝ իրենց վնասակար բեռը հասցնելու համար։

Քողարկումը հենվում է Windows-ի կանխադրված կարգավորման վրա

Հարձակվողները ֆայլին տալիս են VLC Media Player-ի նման պատկերակ կամ սովորական տեսանյութի մանրապատկեր։ Միայն դա քչերին կխաբեր, եթե ընդլայնումը տեսանելի լիներ, բայց Windows-ը կանխադրված թաքցնում է հայտնի ֆայլերի ընդլայնումները, ուստի «The.Odyssey.2026.1080p»-ն նույն տեսքն ունի՝ անկախ նրանից՝ ավարտվում է .mkv-ով, թե .exe-ով։ Այս կանխադրվածությունն ինքնին լուրջ անվտանգության խոցելիություն է, որը թույլ է տալիս վնասակար ֆայլերին ձևանալ անվնաս մեդիա։

Սա ամբողջ հնարքն է։ Ոչ զրոյական օրվա խոցելիություն, ոչ բրաուզերի էքսփլոյթ, ոչ կոտրված թարմացումների սերվեր՝ ընդամենը 1990-ականների ցուցադրման կարգավորում, որը օգտատերերի մեծ մասը երբեք չի փոխում։ Ֆայլերի կառավարչի կարգավորումներում ընդլայնումները հետ միացնելը տևում է մոտ տասնհինգ վայրկյան և ընդմիշտ հանում է քողարկումը, որովհետև ֆիլմ ձևացող գործարկվող ֆայլը չի կարող թաքցնել այն երեք տառը, որ մատնում է իրեն։

Քողարկման երկրորդ շերտը տեխնիկական չէ, այլ հուզական։ Պիրատական բլոկբասթեր ներբեռնողն արդեն գիտի, որ անում է մի բան, որ չպետք է աներ, և դա նրան դարձնում է ավելի քիչ հակված տարօրինակ նախազգուշացումը հայտնելու, ավելի քիչ հակված գործընկերոջը հարցնելու և ավելի հակված սեղմել-անցնելու անվտանգության հուշումը, որը սովորաբար կկանգնեցներ նրան։ Այս ճանապարհով տարածվող կրիպտո գողացող վնասակար ծրագիրը հենվում է ամոթի վրա ոչ պակաս, քան հետաքրքրասիրության։

Ինչ է իրականում վերցնում Lumma Stealer-ը

Ինֆոգողերը փրկագին պահանջող ծրագրեր չեն։ Չկա կողպված էկրան, չկա հետհաշվարկ, չկա պահանջ։ Ծրագիրն աշխատում է լուռ, հավաքում է այն ամենը, ինչ արժեքավոր է և հասանելի, ուղարկում է հրամանատարական սերվերին և հաճախ ջնջում ինքն իրեն։ Տուժողների մեծ մասն ընդհանրապես չի նկատում վարակը՝ նրանք շաբաթներ անց նկատում են հետևանքները։ Lumma Stealer-ի նման ծրագրերը հենվում են աննկատելիության վրա, ինչը դժվարացնում է վարակը հայտնաբերել մինչև վնասը։

Բերքը սովորաբար ներառում է բրաուզերում պահված գաղտնաբառեր և ավտոլրացման տվյալներ, սեսիայի քուքիներ, որոնք հարձակվողին թույլ են տալիս շարունակել բորսայի արդեն մուտք գործած սեսիան՝ առանց գաղտնաբառի կամ երկրորդ գործոնի, բրաուզերի ընդլայնումների տվյալներ՝ ներառյալ դրամապանակային ընդլայնումները, աշխատասեղանի դրամապանակների ֆայլերը և մեքենայի ցանկացած տեքստային ֆայլ, սքրինշոթ կամ նշում, որը նման է սերմնային արտահայտության։

Հենց այս վերջին կատեգորիան է կորուստների մեծ մասի աղբյուրը։ Կրիպտո գողացող վնասակար ծրագիրը կոդավորում չի կոտրում. այն փնտրում է այն պահը, երբ մարդը հարմարության համար ինչ-որ բան գրի է առել։ Նշումների հավելվածում պահված սերմնային արտահայտություն, ներբեռնումների պանակում վերականգնման թերթիկի լուսանկար, դրամապանակի տեղափոխման ժամանակ տեքստային ֆայլում փակցված մասնավոր բանալի՝ յուրաքանչյուրը սովորական ֆայլ է այն մեքենայի վրա, որը հիմա վերահսկում է հարձակվողը։

Սեսիայի քուքիներն արժանի են առանձին հիշատակման, որովհետև դրանք ջարդում են երկգործոն նույնականացման մասին մարդկանց պատկերացումները։ Գողացված քուքին արդեն նույնականացված սեսիա է։ Դրա վերարտադրումը կարող է հարձակվողին տանել բորսայի հաշվի ներսը՝ առանց մուտքի էջին ընդհանրապես դիպչելու։ Հենց դրա համար էլ անբացատրելի դուրսբերումը երբեմն գալիս է առանց հաշվի պատմության մեջ ձախողված մուտքի ոչ մի փորձի։

Օրինաչափություն, ոչ թե դեպք

Bitdefender-ը նշեց, որ այս արշավը գրեթե նույնությամբ կրկնում է 2025 թվականի արշավը, երբ նույն ընտանիքի կրիպտո գողացող վնասակար ծրագիրը թաքցված էր մեկ այլ բլոկբասթերի կեղծ պատճեններում։ Խայծը փոխվում է՝ ըստ այն բանի, ինչ ինտերնետը հենց հիմա ուզում է։ Սա ցույց է տալիս կիբերհանցագործների ռազմավարության օրինաչափությունը՝ օգտագործել հանրաճանաչ բովանդակությունը՝ հասանելիությունն ու ազդեցությունը առավելագույնի հասցնելու համար։

Նույն տրամաբանությունը շարժում է վերջին երկու տարվա մի քանի արշավ՝ կեղծ CAPTCHA-էջեր, որոնք այցելուին հանձնարարում են հրաման փակցնել սեփական տերմինալում, բջջային հավելվածներ, որոնք դրամապանակ գողացող կոդը մաքսանենգորեն անցկացրին հավելվածների խանութի ստուգումը, խաղացողներին ուղղված դեկորատիվ պաստառներ և ծուղակով Python-գրադարան, որը վարակում էր այն մշակողներին, ովքեր տեղադրում էին այն որպես կախվածություն։

Դրանցից յուրաքանչյուրն ունի տարբեր լսարան և նույնական կառուցվածք։ Վնասակար ծրագիրը գալիս է այն բանի ներսում, ինչ տուժողն ինքն է ակտիվորեն փնտրել, ուստի առաքման քայլն ընդհանրապես համոզում չի պահանջում։ Ոչ մի ֆիշինգային նամակ կարիք չունի համոզիչ լինելու, երբ թիրախն ինքն է մուտքագրել որոնման հարցումը։

Այդ կառուցվածքը բացատրում է, թե ինչու են կրիպտո օգտատերերն անհամաչափ շատ թիրախավորվում, այլ ոչ թե պատահաբար ընկնում ցանցը։ Գողացված սոցցանցի գաղտնաբառի վերավաճառքի արժեքը չափվում է ցենտերով։ Դատարկված դրամապանակը վերջնական է, անվերականգնելի և հաստատվում է րոպեների ընթացքում, իսկ նույն վարակը, որը մի մեքենայից ոչինչ չի տալիս, մյուսից կարող է տալ կյանք փոխող գումար։ Տնտեսագիտությունն արդարացնում է խայծն ամենուր ցանելը։

Ինչու է պիրատական բովանդակությունն այդքան արդյունավետ խայծ

Երեք հատկություն պիրատական տարածումը դարձնում է իդեալական՝ կրիպտո գողացող վնասակար ծրագիր հասցնելու համար։

Չկա հրատարակիչ, ում բողոքես։ Թորենտ-թրեքերի թունավորված ֆայլն արտադրող չունի, ստուգելի ստորագրություն չունի, աուդիտի ենթակա թարմացումների ալիք չունի։ Օգտատերերն արդեն ակնկալում են, որ ներբեռնումը պաշտոնական չէ, ուստի ոչինչ սխալ չի թվում։

Այդ համատեքստում գործարկվող ֆայլերը նորմալ են։ Կոտրված ծրագրերը, բանալի-գեներատորները և տեղադրիչները մի ամբողջ սերնդի ներբեռնողների սովորեցրել են գործարկել չստորագրված երկուական ֆայլեր և անվտանգության նախազգուշացումները սեղմել-անցնել որպես սովորական քայլ։ .exe-ով եկող ֆիլմը տարօրինակ է, բայց նախազգուշացումներն անտեսելու սովորությունն արդեն տեղադրված է։

Ժամանակն անվճար է։ Նոր թողարկման նկատմամբ հետաքրքրությունը թռիչք է ապրում մոտ երկու շաբաթ, որոնման ծավալը հսկայական է, և հարձակվողներին անհրաժեշտ է միայն ճիշտ անուններով ֆայլեր հրապարակել այդ պատուհանում։ Bitdefender-ի նկարագրած արշավը հայտնվեց ֆիլմի մեկնարկից օրեր անց հենց այս պատճառով։

Ինչ անել, մինչ դեռ ոչինչ չի պատահել

Միացրեք ֆայլերի ընդլայնումները։ Ֆայլերի կառավարչում «Դիտում» ընտրացանկում միացրեք ֆայլի անվան ընդլայնումների ցուցադրումը։ Այս մեկ փոփոխությունը կրիպտո գողացող վնասակար ծրագրի ամենատարածված քողարկումը դարձնում է առաջին հայացքից տեսանելի։

Երբեք մի գործարկեք գործարկվող ֆայլ, որը ներկայանում է որպես մեդիա։ Տեսաֆայլերը տեղադրիչի կարիք չունեն։ Եթե ֆիլմի ներբեռնումը տալիս է տեղադրման մոգ, հրահանգներով գաղտնաբառով պաշտպանված արխիվ կամ ադմինիստրատորի իրավունքների պահանջ, ապա բովանդակությունը ֆիլմ չէ։

Դրամապանակը պահեք ներբեռնումներ անող մեքենայից դուրս։ Ապարատային դրամապանակը բանալիներն ամբողջովին պահում է օպերացիոն համակարգից դուրս, ուստի համակարգիչը տիրած ինֆոգողը դեռևս չի կարող ստորագրել գործարք։ Եթե ապարատային դրամապանակը տարբերակ չէ, ապա միայն կրիպտոյի համար օգտագործվող առանձին սարքը կամ օգտատիրոջ առանձին պրոֆիլը զգալի բարելավում է՝ համեմատած ամեն ինչ անող մեկ մեքենայի հետ։

Երբեք մի պահեք սերմնային արտահայտությունը ֆայլի տեսքով։ Ոչ նշումներում, ոչ սքրինշոթում, ոչ ամպային պահոցում, ոչ էլ գաղտնաբառերի կառավարչի «seed» պիտակով գրառման մեջ։ Թուղթը կամ մետաղը՝ օֆլայն, միակ ձևաչափն է, որը վնասակար ծրագիրը չի կարող կարդալ։

Հետևեք, թե ինչ է պահում բրաուզերը։ Երկարակյաց բորսայական սեսիաները պարտավորություն են։ Մնացորդ պարունակող հաշիվներից դուրս եկեք, այլ ոչ թե շաբաթներով բաց թողեք սեսիաները, և պարբերաբար վերանայեք ակտիվ սեսիաներն ու API-բանալիները, քանի որ երկուսն էլ գոյատևում են գաղտնաբառի փոփոխությունից հետո։

Եթե ֆայլն արդեն գործարկվել է

Ենթադրեք, որ վտանգված է ամբողջ մեքենան, ոչ միայն բրաուզերը։ Մեկ հայտնաբերված ֆայլի մաքրումը չի հետարկում արդեն կատարված բերքահավաքը։

Անջատեք մեքենան ցանցից, ապա միջոցները տեղափոխեք այլ սարքի միջոցով։ Մի ներմուծեք բացահայտված սերմնային արտահայտությունը նոր դրամապանակ նույն համակարգչի վրա. դա երկրորդ անգամ է այն հանձնում հարձակվողին։

Ստեղծեք նոր բանալիներ՝ հների կրկնակի օգտագործման փոխարեն։ Ցանկացած դրամապանակ, որի սերմնային արտահայտությունը կամ բանալու ֆայլը եղել է վարակված մեքենայի վրա, պետք է համարվի հրապարակային, իսկ մնացորդը տեղափոխվի մաքուր սարքի վրա ստեղծված դրամապանակ։

Չեղարկեք թոքենների թույլտվությունները բացահայտված հասցեներից, փոխեք գաղտնաբառերը մաքուր մեքենայից, ամենուր անվավեր դարձրեք ակտիվ սեսիաները և պտտեք բորսայի API-բանալիները։ Քանի որ կրիպտո գողացող վնասակար ծրագիրը հավաքում է քուքիներ, միայն գաղտնաբառը փոխելը կարող է հարձակվողի սեսիան կենդանի թողնել։

Վերջապես, սպասեք շարունակությանը։ Ինֆոգողերի արշավների տուժողներին սովորաբար մոտենում են «վերականգնման ծառայությունները», որոնք խնդրում են կանխավճար կամ, ավելի վատ, հենց այն սերմնային արտահայտությունը, որը իբր փրկելու են։ Սա երկրորդ դժբախտություն չէ. սա նույն արդյունաբերությունն է, որն աշխատում է հենց նոր կազմած ցուցակի հետ։

ՀՏՀ

Սա վերաբերու՞մ է միայն Windows-ի օգտատերերին։ Bitdefender-ի նկարագրած արշավը հասցնում է Windows-ի գործարկվող ֆայլեր, բայց մոդելը միջպլատֆորմային է։ macOS-ը թիրախավորող ինֆոգողերի ընտանիքները տարածված են, և հենց այն շաբաթ, երբ հաղորդվեց այս արշավի մասին, առանձին զգուշացում վերաբերում էր հարձակվողներին, ովքեր չարաշահում էին macOS-ի հեռահար հասանելիության հնարավորությունը՝ մայներներ տեղադրելու համար։ Առաքումը տարբեր է, դրամապանակի ֆայլերին հասնելու նպատակը՝ ոչ։

Հակավիրուսը կկանգնեցնե՞ր դա։ Հաճախ՝ այո. Bitdefender-ն ասում է, որ իր արտադրանքն արգելափակել է այս ներբեռնումները և նշել համապատասխան հրամանատարական դոմեյնները։ Բայց հայտնաբերումը մրցավազք է վերափաթեթավորման դեմ, և կրիպտո գողացող վնասակար ծրագրի թարմ հավաքույթը կարող է օրերով անհայտ մնալ։ Հակավիրուսին վերաբերվեք որպես մեկ շերտի, ոչ թե որպես անհայտ ֆայլեր գործարկելու թույլտվության։

Ինչպե՞ս իմանամ, արդյոք վարակվել եմ անցյալում։ Փաստից հետո հուսալի ինքնաստուգում չկա, որովհետև լավ պահվածքով գողը ջնջում է ինքն իրեն։ Գործնական մոտեցումն այն է, որ ցանկացած մեքենա, որտեղ գործարկվել են անհայտ ֆայլեր, համարվի բացահայտված, և միջոցները տեղափոխվեն այլուր ստեղծված բանալիների վրա՝ բացասականն ապացուցելու փորձերի փոխարեն։

Անվտա՞նգ են սթրիմինգային ֆայլերը, եթե կայքն անվճար է, բայց թորենտ չէ։ Բրաուզերում դիտելը ռիսկի այլ պրոֆիլ է, քան ֆայլ ներբեռնելն ու գործարկելը, բայց անվճար սթրիմինգային կայքերը վնասակար գովազդի և նվագարկչի կեղծ թարմացման հուշումների խոշոր օգտագործողներ են։ Կարևոր կանոնը չի փոխվել. ոչ մի բան, որ դուք պարզապես դիտում եք, չպետք է պահանջի տեղադրիչ գործարկել։

Ինչո՞ւ են հարձակվողներին բրաուզերի քուքիներն ավելի պետք, քան գաղտնաբառերը։ Որովհետև քուքիներն ավարտված նույնականացում են ներկայացնում։ Գաղտնաբառը կարող է դեռ բախվել երկրորդ գործոնին, մինչդեռ վավեր սեսիայի քուքին կարող է այդ քայլն ամբողջովին բաց թողնել։ Հենց դրա համար կրիպտո գողացող վնասակար ծրագիրը բրաուզերի պրոֆիլի տվյալները դասում է սկավառակի մնացած ամեն ինչից վեր։

Բավակա՞ն է գաղտնաբառերի կառավարիչը որպես պաշտպանություն։ Այն օգնում է կրկնվող գաղտնաբառերի և ֆիշինգի դեմ, բայց ոչ սրա դեմ։ Հենց վնասակար ծրագիրը գործարկվում է ձեր իրավունքներով, այն կարող է կարդալ այն, ինչ կառավարիչն արդեն վերծանել է հիշողության մեջ կամ բրաուզերի ընդլայնման մեջ։ Բանալիները, որոնք պետք է գոյատևեն վտանգված համակարգիչը, պետք է ապրեն նրանից դուրս։

Հեղինակի մասին
Կրիպտոշուկաների փորձագետ և բովանդակության ու մարքեթինգի բաժնի ղեկավար

EIDEX-ի կրիպտոշուկաների փորձագետ և բովանդակության ու մարքեթինգի բաժնի ղեկավար։ Գրում է շուկայի կառուցվածքի, բորսայի ենթակառուցվածքի և cross-chain առևտրի մասին՝ on-chain տվյալներն ու շուկայական տեղաշարժերը վերածելով թրեյդերների համար հասկանալի, գործնական վերլուծության։

Կիսվել հոդվածովTelegramX
Պիրատական ֆիլմերում կրիպտո-գող վիրուս | EIDEX