BotHelper RAT

هکرها می‌توانند صفحه کامپیوترتان را زنده ببینند؛ BotHelper RAT وارد میدان شد

یک بدافزار جدید ویندوزی با نام BotHelper RAT شناسایی شده که می‌تواند به مهاجمان اجازه دهد صفحه نمایش کامپیوتر آلوده را به‌صورت زنده مشاهده کنند و حتی کنترل بخش‌هایی از دستگاه را در اختیار بگیرند. این بدافزار علاوه بر مشاهده صفحه، قابلیت‌هایی مانند اجرای دستور، دریافت فایل، نظارت بر کلیپ‌بورد و کنترل برخی عملکردهای سیستم را نیز دارد. بررسی‌ها نشان می‌دهد BotHelper تلاش می‌کند فعالیت خود را پشت نام فایل‌های معتبر ویندوز پنهان کند تا تشخیص آن برای کاربر دشوارتر شود.

اندازه متن

یک بدافزار جدید ویندوزی با نام BotHelper RAT شناسایی شده که می‌تواند به مهاجمان اجازه دهد صفحه نمایش کامپیوتر آلوده را به‌صورت زنده مشاهده کنند و حتی کنترل بخش‌هایی از دستگاه را در اختیار بگیرند. این بدافزار علاوه بر مشاهده صفحه، قابلیت‌هایی مانند اجرای دستور، دریافت فایل، نظارت بر کلیپ‌بورد و کنترل برخی عملکردهای سیستم را نیز دارد. بررسی‌ها نشان می‌دهد BotHelper تلاش می‌کند فعالیت خود را پشت نام فایل‌های معتبر ویندوز پنهان کند تا تشخیص آن برای کاربر دشوارتر شود.


تصور کنید یک نفر صفحه کامپیوترتان را از راه دور تماشا می‌کند

تا امروز وقتی صحبت از بدافزار می‌شد، بسیاری از کاربران تصور می‌کردند خطر اصلی فقط سرقت فایل‌ها یا رمزهای عبور است. اما بعضی بدافزارها می‌توانند بسیار فراتر از این عمل کنند. BotHelper RAT یکی از نمونه‌های جدید این تهدید است؛ برنامه‌ای مخرب که می‌تواند به مهاجم اجازه دهد تصویری از صفحه کامپیوتر قربانی دریافت کند و فعالیت‌های او را از راه دور زیر نظر بگیرد. یعنی اگر کاربر در حال باز کردن ایمیل، مشاهده یک سند، ورود به یک حساب کاربری یا انجام کاری در مرورگر باشد، مهاجم بالقوه می‌تواند آنچه روی صفحه دیده می‌شود را مشاهده کند. همین قابلیت باعث می‌شود چنین بدافزاری برای کاربران عادی نیز موضوعی جدی باشد.


BotHelper RAT چیست؟

BotHelper RAT یک ابزار دسترسی از راه دور مخرب برای ویندوز است. به زبان ساده، چنین بدافزاری می‌تواند یک کامپیوتر را به‌گونه‌ای در اختیار مهاجم قرار دهد که از راه دور بتواند برخی فعالیت‌ها را روی آن انجام دهد. پژوهشگران Point Wild در بررسی خود متوجه شدند این بدافزار قبلاً مستند نشده بود و از چند مرحله برای اجرا و پنهان ماندن روی سیستم استفاده می‌کند. نکته قابل توجه این است که BotHelper فقط برای «دیدن صفحه» طراحی نشده است. بررسی‌ها نشان می‌دهد این ابزار قابلیت‌های دیگری نیز دارد که می‌تواند خطر یک سیستم آلوده را بیشتر کند.


صفحه نمایش قربانی به‌صورت زنده ارسال می‌شود

یکی از مهم‌ترین قابلیت‌های BotHelper، امکان گرفتن تصویر از صفحه نمایش و ارسال آن برای مهاجم است. در بررسی Point Wild، مهاجمان دستورهایی را به بدافزار ارسال کردند که باعث شد BotHelper شروع به دریافت تصاویر صفحه و ارسال آن‌ها به سرور مهاجم کند. در این آزمایش، تصاویر صفحه با فاصله زمانی مشخص ارسال می‌شدند و پژوهشگران توانستند عملکرد نظارت زنده را مشاهده کنند. این یعنی مهاجم لزوماً نیازی ندارد همه فایل‌های موجود روی کامپیوتر را مستقیماً سرقت کند. اگر اطلاعات مهمی روی صفحه نمایش داده شود، همان تصویر می‌تواند برای او ارزشمند باشد. برای مثال، باز کردن یک ایمیل خصوصی، نمایش یک سند کاری یا ورود به یک حساب آنلاین می‌تواند اطلاعاتی را روی صفحه ظاهر کند که مهاجم قادر به مشاهده آن‌ها باشد.


فقط جاسوسی از صفحه نیست

BotHelper قابلیت‌های دیگری هم دارد. طبق بررسی انجام‌شده، این بدافزار می‌تواند در کنار تصویربرداری از صفحه، فرمان‌هایی را روی سیستم اجرا کند، فایل‌هایی را دریافت و اجرا کند، کلیپ‌بورد را زیر نظر بگیرد و حتی برخی عملیات مربوط به سیستم را انجام دهد. همچنین امکان اضافه کردن قابلیت‌های جدید از طریق افزونه‌ها برای آن مشاهده شده است. به زبان ساده، BotHelper را نباید صرفاً یک ابزار برای گرفتن اسکرین‌شات دانست؛ این بدافزار می‌تواند به مهاجم مجموعه‌ای از ابزارهای کنترلی را روی یک سیستم آلوده بدهد.


هکرها تلاش کرده‌اند آن را شبیه یک فایل معمولی نشان دهند

یکی از روش‌هایی که BotHelper برای پنهان ماندن استفاده می‌کند، نام‌گذاری فایل خود شبیه یکی از اجزای شناخته‌شده Microsoft Edge است. در بررسی Point Wild، فایل مخرب با نامی مشابه یکی از اجزای مرورگر Edge در پوشه موقت ویندوز قرار گرفته بود. چنین روشی می‌تواند باعث شود یک کاربر معمولی با دیدن نام فایل، تصور کند با یک فایل عادی و مرتبط با مرورگر مواجه است. البته صرفاً دیدن چنین نامی به معنای آلوده بودن کامپیوتر نیست و نباید کاربران به‌صورت دستی فایل‌های سیستمی را حذف کنند.


بدافزار چگونه روی سیستم باقی می‌ماند؟

BotHelper تنها یک‌بار اجرا نمی‌شود و تمام. پژوهشگران متوجه شدند این بدافزار یک نسخه پنهان از خود ایجاد کرده و از قابلیت زمان‌بندی ویندوز برای اجرای دوباره آن استفاده می‌کند. در نتیجه، حذف کردن یک فایل به‌تنهایی لزوماً به معنی پایان فعالیت بدافزار نیست. این روش باعث می‌شود بدافزار بتواند پس از مدتی دوباره اجرا شود و ارتباط خود را با مهاجم برقرار کند.


چرا این خبر برای کاربران عادی مهم است؟

شاید نام BotHelper RAT در نگاه اول یک موضوع کاملاً تخصصی به نظر برسد، اما خطر اصلی آن بسیار ساده است:

اگر یک بدافزار کنترل از راه دور روی کامپیوتر شما اجرا شود، حریم خصوصی شما می‌تواند در معرض خطر قرار بگیرد.

موضوع فقط فایل‌های شخصی نیست. اطلاعاتی که در مرورگر، ایمیل، پیام‌رسان‌ها، نرم‌افزارهای کاری و صفحات وب نمایش داده می‌شوند نیز ممکن است برای مهاجم قابل مشاهده باشند. به همین دلیل، رعایت اصول امنیت سایبری برای کاربران عادی هم اهمیت دارد؛ حتی اگر فرد هیچ اطلاعات محرمانه یا تخصص فنی خاصی نداشته باشد.


چگونه احتمال آلوده شدن کامپیوتر را کمتر کنیم؟

برای مقابله با چنین تهدیدهایی لازم نیست کاربر متخصص امنیت باشد. چند اقدام ساده می‌تواند ریسک را کاهش دهد:

  • برنامه‌ها را از منابع معتبر و رسمی دریافت کنید.
  • روی فایل‌های ناشناس که از طریق ایمیل یا پیام‌رسان دریافت می‌کنید، عجولانه کلیک نکنید.
  • ویندوز و نرم‌افزارهای نصب‌شده را به‌روز نگه دارید.
  • از یک راهکار امنیتی معتبر استفاده کنید.
  • اگر یک فایل ناشناس با نامی شبیه فایل‌های سیستمی مشاهده کردید، خودسرانه آن را حذف نکنید و ابتدا بررسی کنید.
  • در صورت مشاهده رفتار غیرعادی مانند باز شدن پنجره‌های ناشناس، کندی ناگهانی یا فعالیت غیرمعمول سیستم، موضوع را جدی بگیرید.
  • برای حساب‌های مهم، احراز هویت دومرحله‌ای را فعال کنید. 


اگر فکر می‌کنید کامپیوتر آلوده شده چه کار کنید؟

اگر رفتار غیرعادی روی سیستم مشاهده کردید، بهتر است ابتدا ارتباط دستگاه با اینترنت را قطع کنید تا احتمال ادامه ارتباط بدافزار با مهاجم کاهش پیدا کند. سپس با استفاده از یک ابزار امنیتی معتبر سیستم را بررسی کنید. در موارد مشکوک، بهتر است از یک متخصص کمک بگیرید؛ مخصوصاً اگر از آن کامپیوتر برای امور بانکی، کاری یا نگهداری اطلاعات حساس استفاده می‌شود. همچنین اگر احتمال می‌دهید رمز عبوری در زمان آلودگی در معرض دید قرار گرفته باشد، پس از پاک‌سازی سیستم، رمزهای مهم خود را تغییر دهید.


یک تهدید نامرئی، با اثری کاملاً واقعی

BotHelper RAT نشان می‌دهد تهدیدهای سایبری همیشه با یک پنجره هشدار بزرگ یا پیام عجیب خودشان را نشان نمی‌دهند. گاهی یک برنامه مخرب تلاش می‌کند کاملاً عادی به نظر برسد و در پس‌زمینه فعالیت کند. بررسی Point Wild نشان می‌دهد BotHelper می‌تواند از مشاهده زنده صفحه نمایش گرفته تا اجرای فرمان و دریافت فایل، مجموعه‌ای از قابلیت‌ها را در اختیار مهاجم قرار دهد. برای کاربران عادی، مهم‌ترین پیام این ماجرا ساده است: هر فایل یا برنامه ناشناسی که روی کامپیوتر اجرا می‌شود، می‌تواند بیشتر از چیزی باشد که در ظاهر به نظر می‌رسد. به همین دلیل، مراقبت از منبع فایل‌ها، به‌روزرسانی سیستم و توجه به رفتارهای غیرعادی کامپیوتر، همچنان از ساده‌ترین راه‌های کاهش خطر محسوب می‌شود.


برای مطالعه مقالات بیشتر به سایت خانه متاورس ایران سر بزنید.

دنبال اخبار بیشتر باشید…

نویسنده فاطمه بقایی
درباره نویسنده فاطمه بقایی