گروه Mad Liberator کاربران نرمافزار AnyDesk را هدف قرار داده است. این گروه با استفاده از یک صفحه بهروزرسانی جعلی ویندوز سعی میکند کاربر را فریب دهد تا در همین حین، بدون اینکه کاربر متوجه شود، اطلاعات او را از دستگاهش سرقت کند.
گروه مذکور از جولای شروع به فعالیت کرده است و اگرچه تا کنون محققان شواهدی از رمزگذاری فایلها پیدا نکردهاند، اما خود گروه ادعا میکند که توانایی رمزگذاری فایلها با استفاده از الگوریتمهای AES و RSA را دارد.
هدف قرار دادن کاربران AnyDesk
طبق گزارش شرکت Sophos، حملات Mad Liberator با استفاده از AnyDesk، یک نرمافزار محبوب برای دسترسی از راه دور که بهطور معمول توسط تیمهای IT در شرکتها استفاده میشود، شروع میشوند. حمله به این شکل است که بدون درخواست یا مجوز قبلی، یک اتصال به کامپیوتر برقرار میشود.
هنوز معلوم نیست که این گروه حمله دقیقاً چگونه قربانیان خود را پیدا میکند، اما یک فرضیه این است که آنها بهطور تصادفی شناسههای اتصال AnyDesk را امتحان میکنند تا وقتی که یکی از کاربران درخواست اتصال را قبول کند و به این ترتیب به آنها دسترسی دهد.
وقتی کاربر درخواست اتصال را قبول میکند، مهاجمان یک برنامه با نام “Microsoft Windows Update” روی سیستم قربانی نصب میکنند. این برنامه یک صفحه نمایش میدهد که وانمود میکند سیستم در حال بهروزرسانی ویندوز است، اما در واقع جعلی است و برای پنهان کردن فعالیتهای مخرب استفاده میشود.
شرکت Sophos گزارش داده است که گروه Mad Liberator پیش از ارسال درخواست اتصال از طریق AnyDesk، با هدف تماس برقرار نکرده و هیچ شواهدی از تلاشهای فیشینگ که نشاندهنده پیشینه حمله باشد، ثبت نکرده است.
گروه Mad Liberator در سایت دارکنت خود توضیح میدهد که پس از انجام حمله، با شرکتهایی که مورد حمله قرار گرفتهاند تماس میگیرند و پیشنهاد میدهند که در ازای پرداخت مبلغی، به آنها کمک کنند تا مشکلات امنیتی را حل کنند و فایلهای رمزگذاریشده را بازیابی کنند.
اگر شرکت هدف در مدت ۲۴ ساعت به درخواستهای گروه باجگیر پاسخ ندهد، نام آن شرکت در وبسایت باجگیری منتشر شده و به شرکت فرصت داده میشود تا در مدت هفت روز با عاملان تهدید تماس بگیرد.
اگر پس از پنج روز از اعلام ضربالاجل و عدم پرداخت باج، هنوز هیچ مبلغی پرداخت نشود، گروه Mad Liberator تمامی فایلهای سرقتشده را در وبسایت خود منتشر میکند. در حال حاضر، این وبسایت نام نه شرکت یا فرد قربانی را به نمایش گذاشته است.