محققان امنیتی در مورد گروه جدیدی از باجافزارها (Ransomware) با ساختاری ساده اما عملکردی مشابه باجافزارهای رمزنگاری پیشرفتهای مانند Locky و Dridex هشدار دادند که برای برگرداندن فایلهای قربانیان، مبالغی را از آنها مطالبه میکند. طبق اظهارات شرکت Proofpoint، این باجافزار که با نام باج افزار Bart شناخته میشود، فایلهای هدف را قبل از اتصال به سرور C&C رمزگذاری مینماید.
این باجافزار جدید، از طریق ارسال اسپمهایی تحت عنوان Photos منتشر میشود که حاوی یک فایل Zip شده در ضمیمه به همراه کدهای مخرب JavaScript میباشند.
نکته قابل توجه در این باجافزار آن است که ظاهرا به نحوی طراحی شده است که از آلوده ساختن سیستم هایی که زبان آنها روسی، اوکراینی و بلاروسی هستند، اجتناب میکند. طی آمار بدست آمده تا کنون اغلب کاربران آمریکایی مورد هدف این باجافزار قرار گرفتهاند.
باجافزار Bart، از قربانیان درخواست پرداخت سه بیتکوین (حدودا معادل2000 دلار) را دارد که در مقایسه با سایر بدافزارهای امروزی، مبلغ قابل توجهی میباشد.
پورتال پرداخت این باجافزار تقریبا شبیه به باجافزار بدنام Locky است. روند عملکرد این باجافزار بدین صورت است که مانند Locky و Dridex، در ابتدا RockLoader را دانلود نموده و سپس Payload نهایی را دانلود میکند.
محققان امنیتی شرکت Proofpoint پس از بررسی شباهت بین باج افزارها ادعا کرده اند که کدهای مشترکی بین Locky و Bart وجود دارد.
در باج افزار Bart، به نظر نمیرسد مکانیسم ارتباط شبکه با سرور کنترل و فرماندهی (C&C Server) وجود داشته باشد، اما احتمال وجود دارد که اطلاعات ضروری در مورد سیستمهای آلوده به “سرور پرداخت”، در پارامتر id URL فرستاده شوند. این بدافزار، برای مجازیسازی کدها از WProtect متن باز استفاده مینماید.
علاوه بر آن، محققان بر این واقعیت تاکید میکنند که چون این باج افزار جهت ارتباط با زیرساختهای کنترل و فرماندهی (C&C) قبل از رمزگذاری فایلها نیازی ندارد، میتواند بسیار خطرناک باشد، چرا که باج افزار Bart قادر است سیستم های پشت فایروالها را که معمولا ترافیک آن را مسدود میکند، رمزنگاری کند. با توجه به این موضوع محققان عنوان کرده اند که سازمانها باید مطمئن گردند که در درگاه ایمیل آنها باجافزار Bart، توسط قواعد مسدودسازی فایل های Zipشده، Block شده باشد.
امروزه روند شیوع باجافزارها رو به رشد بوده و به صورت کلی در حال گسترش میباشد. شرکت Trend Micro، عرضه کننده خدمات امنیتی نیز ادعا کرد که در شش ماههی اخیر، حدود 100 میلیون از این نوع تهدیدات را برای مشتریان خود Block نموده است. همچنین Kaspersky Lab اعلام کرد: تعداد کاربرانی که در معرض باجافزارهای رمزگذاریشده (Crypto-Ransomware) قرار دارند از سال 2014 تا 2016 به میزان پنج برابر افزایش یافته است.