آخرین موج حملات این بدافزار بر گسترش لینکهای فیشینگ از طریق پیامک تمرکز دارد که قربانیان این حملات در کشورهای روسیه، ژاپن، هند، بنگلادش، قزاقستان، آذربایجان، ایران و ویتنام قرار دارند. بدافزارهای مرتبط با Roaming Mantis بیش از ۶۸۰۰ بار توسط پژوهشگران مشاهده شدند که این تعداد برای ۹۵۰ کاربر منحصر به فرد و در بازه ۲۵ فوریه تا ۲۰ مارچ ۲۰۱۹ (۶ تا ۲۹ اسفند ۹۷) است.
همراه با تکنیک دستکاری DNS که در گذشته انجام شده بود، مهاجمین از روش فیشینگ جدیدی با پیکربندیهای موبایل مخرب استفاده کردند. مهاجمین از صفحات فرود جدیدی برای هدف قرار دادن دستگاههای iOS استفاده کردند که باعث نصب پیکربندی مخرب در iOS میشود. این پیکربندی باعث باز شدن سایت فیشینگ در مرورگر دستگاههای هدف میشود تا اطلاعات قربانیان جمعآوری شوند. کاربران اندروید توسط بدافزارهایی آلوده شدند که Trend Micro آن را با نام XLoader و McAfee با نام MoqHao شناسایی میکنند.
در اواخر ماه فوریه ۲۰۱۹، کارشناسان یک URL را شناسایی کردند که مهاجمین از آن برای تغییر DNS مسیریاب استفاده کردند. این حمله تحت شرایطی موفق عمل میکند که هیچ احرازهویتی برای کنترل پنل مسیریاب وجود نداشته باشد، دستگاه یک نشست ادمین برای پنل مسیریاب داشته باشد و نامکاربری و گذرواژه پیشفرض برای مسیریاب تعیین شده باشد (برای مثال admin:admin). کارشناسان کسپرسکی هزاران مسیریاب را کشف کردند که از این طریق DNS آنها به آدرسهای مخرب تغییر یافته است. این نوع حمله توسط فایل sagawa.apk نیز انجام شده است.
برای جلوگیری از نفوذ و آلودگی توسط این حملات، موارد زیر توصیه میشوند:
• تغییر شناسه و گذرواژههای پیشفرض و اعمال وصلههای امنیتی منتشر شده،
• عدم دانلود فایلهای APK از منابع نامعتبر توسط کاربران اندروید،
• عدم نصب پیکربندی ثالث نامعتبر توسط کاربران iOS.
نشانههای آلودگی (IoC):
هاستهای مخرب:
• ۱۱۴,۴۳.۱۵۵[.]۲۲۷
• ۲۲۰,۱۳۶.۴۷[.]۱۶۹
• ۲۲۰,۱۳۶.۴۹[.]۱۳۷
• ۲۲۰,۱۳۶.۳۹[.]۱
• ۱۱۸,۱۶۸.۱۳۰[.]۲۳۶
• ۱۷۱,۲۴۴.۳۳[.]۱۱۴
• ۱۷۱,۲۴۴.۳۳[.]۱۱۶
• ۶۱,۲۳۰.۱۵۳[.]۲۱۱
• ۱۵۴,۲۲۳.۶۲[.]۱۳۰
• ffakecg[.]com
• sagawa-mwm[.]com
• sagawa-mqd[.]com
• sagawa-bz[.]com
• nttdocomo-qae[.]com
• ttdocomo-qat[.]com
هش sagawa.apk و ماژولهای آن:
• ۴۱۷a۶af۱۱۷۲۰۴۲۹۸۶f۶۰۲cc۰e۲e۶۸۱dc
• ۶۵۱b۶۸۸۸b۳f۴۱۹fc۱aac۵۳۵۹۲۱۵۳۵۳۲۴
• ۰a۴e۸d۳fe۵ee۳۸۳ba۳a۲۲d۰f۰۰۶۷۰ce۳
• ۸۷۰۶۹۷ddb۳۶a۸f۲۰۵۴۷۸c۲۳۳۸d۷e۶bc۷
• ۷e۲۴۷۸۰۰b۹۵c۶۴۳a۳c۹d۴a۳۲۰b۱۲۷۲۶b
• ۷cfb۹ed۸۱۲e۰۲۵۰bfcb۴۰۲۲c۵۶۷۷۷۱ec
• ۸۳۵۸d۲a۳۹d۴۱۲edbd۱cf۶۶۲e۰d۸a۹f۱۹
• ۷cfb۹ed۸۱۲e۰۲۵۰bfcb۴۰۲۲c۵۶۷۷۷۱ec
• af۲۸۹۰a۴۷۲b۸۵d۴۷۳faee۵۰۱۳۳۷۵۶۴a۹
• c۸d۷۴۷۵a۲۷fb۷d۶۶۹ec۳۷۸۷fe۳e۹c۰۳۱
• d۰۸۴۸d۷۱a۱۴e۰f۰۷c۶e۶۴bf۸۴c۳۰ee۳۹
• e۲b۵۵۷۷۲۱۹۰۲bc۹۷۳۸۲d۲۶۸f۱۷۸۵e۰۸۵
انتهای پیام/