रूसी साइबर अपराधी 'UAT-11795' समूह Zoom और WebEx जैसे लोकप्रिय सॉफ्टवेयर का दुरुपयोग कर उपयोगकर्ताओं के डेटा और क्रिप्टोकरेंसी चुरा रहे हैं।

मुख्य बिंदु (Key Takeaways)

  • रूसी हैकर्स Zoom, WebEx और MobaXterm जैसे भरोसेमंद ऐप्स के trojanized वर्जन का उपयोग कर रहे हैं।
  • नया 'Starland RAT' मालवेयर विशेष रूप से क्रिप्टोकरेंसी वॉलेट और संवेदनशील क्रेडेंशियल चुराने के लिए बनाया गया है।
  • यह हमला अमेरिका, जर्मनी, रोमानिया और वेनेजुएला जैसे देशों को निशाना बना रहा है।
  • मालवेयर सिस्टम में घुसपैठ करने के बाद स्क्रीनशॉट लेने और कीलॉगिंग करने में सक्षम है।

साइबर सुरक्षा की दुनिया में एक बड़ी चेतावनी सामने आई है। Cisco Talos के शोधकर्ताओं ने खुलासा किया है कि एक रूसी साइबर अपराधी समूह, जिसे UAT-11795 के रूप में ट्रैक किया जा रहा है, बेहद चालाकी से लोकप्रिय सॉफ्टवेयर एप्लिकेशन को 'ट्रोजन' (Trojan) में बदल रहा है। इस हमले का मुख्य उद्देश्य उपयोगकर्ताओं के वित्तीय डेटा, विशेष रूप से क्रिप्टोकरेंसी और व्यक्तिगत लॉगिन क्रेडेंशियल की चोरी करना है।

हमले का तरीका और संक्रमण (Infection Vector)

यह हमला बेहद परिष्कृत है। हैकर्स WebEx, Zoom, MobaXterm, DBeaver और FaceIT जैसे वैध सॉफ्टवेयर के इंस्टॉलर का उपयोग करते हैं, जिनमें हानिकारक कोड छिपा होता है। शोधकर्ताओं का अनुमान है कि हमलावर 'ClickFix' पद्धति का उपयोग कर रहे हैं। हमले की शुरुआत एक HTA फ़ाइल से होती है, जो एक पायथन लोडर डाउनलोड करती है जिसे LICENSE.txt जैसे साधारण टेक्स्ट फ़ाइल के रूप में छिपाया जाता है। एक बार सिस्टम में प्रवेश करने के बाद, यह Starland RAT (Remote Access Trojan) को सक्रिय कर देता है।

Starland RAT की खतरनाक क्षमताएं

Starland RAT केवल एक साधारण वायरस नहीं है; यह एक शक्तिशाली बैकडोर है। यह सिस्टम में अपनी पकड़ मजबूत करने के लिए विंडोज रजिस्ट्री को संशोधित करता है और खुद को स्टार्टअप फोल्डर में डाल देता है। यह मालवेयर निम्नलिखित डेटा की तलाश करता है:

  • क्रिप्टोकरेंसी वॉलेट: 40 से अधिक डेस्कटॉप और ब्राउज़र-एक्सटेंशन वॉलेट।
  • ब्राउज़र डेटा: पासवर्ड, कुकीज़ और अन्य संवेदनशील जानकारी।
  • सिस्टम विवरण: आईपी एड्रेस, हार्डवेयर आईडी, और एंटीवायरस की जानकारी।
  • एक्टिव डायरेक्टरी: डोमेन संरचना और प्रशासनिक विशेषाधिकार।

इसके अलावा, यह हमलावर को आपके डेस्कटॉप का स्क्रीनशॉट लेने, कमांड चलाने और अतिरिक्त मालवेयर जैसे CastleStealer और Remcos RAT को डाउनलोड करने की अनुमति देता है।

सुरक्षा और बचाव के उपाय

इस हमले की सबसे चौंकाने वाली बात इसकी संचार प्रणाली है। यदि हमलावर का मुख्य सर्वर काम नहीं करता है, तो यह Polygon स्मार्ट कॉन्ट्रैक्ट का उपयोग करके एक वैकल्पिक बैकअप डोमेन खोज लेता है। विशेषज्ञों ने सलाह दी है कि उपयोगकर्ता केवल आधिकारिक वेबसाइटों से ही सॉफ्टवेयर डाउनलोड करें और इंटरनेट पर मिलने वाले अज्ञात कमांड को कभी भी अपने सिस्टम पर न चलाएं।