مُغير DNS
DNSChanger هو حصان طروادة يختطف DNS . [1] [2] عمل شركة إستونية تُعرف باسم Rove Digital ، حيث أصاب البرنامج الخبيث أجهزة الكمبيوتر عن طريق تعديل إدخالات DNS للكمبيوتر للإشارة إلى خوادم الأسماء المارقة الخاصة بها ، والتي قامت بعد ذلك بحقن إعلاناتها الخاصة في صفحات الويب. في ذروته، قُدِّر أن DNSChanger أصاب أكثر من أربعة ملايين جهاز كمبيوتر، مما جلب ما لا يقل عن 14 مليون دولار أمريكي كأرباح لمشغله من عائدات الإعلانات الاحتيالية. [3]
تم تداول إصدارات مختلفة من DNSChanger لكل من أنظمة Windows و Mac OS X ، وكان الأخير في شكل حصان طروادة ذي صلة يُعرف باسم RSPlug . داهم مكتب التحقيقات الفيدرالي الخوادم الضارة في 8 نوفمبر 2011، [4] لكنهم أبقوا الخوادم قيد التشغيل بعد الاستيلاء عليها لتجنب فقدان المستخدمين المتأثرين للوصول إلى الإنترنت حتى 9 يوليو 2012.
عملية
تم توزيع DNSChanger كتحميل سريع يدعي أنه برنامج ترميز فيديو مطلوب لعرض المحتوى على موقع ويب، وخاصة الظهور على مواقع المواد الإباحية المارقة. بمجرد التثبيت، قام البرنامج الضار بعد ذلك بتعديل تكوين نظام اسم المجال (DNS) الخاص بالنظام ، مشيرًا إياه إلى خوادم أسماء مارقة يتم تشغيلها من خلال الشركات التابعة لشركة Rove Digital. [3] استبدلت خوادم الأسماء المارقة هذه في المقام الأول الإعلانات على صفحات الويب بالإعلانات التي تبيعها شركة Rove. بالإضافة إلى ذلك، أعاد خادم DNS المارق توجيه الروابط إلى مواقع ويب معينة إلى مواقع المعلنين، مثل إعادة توجيه موقع ويب IRS إلى موقع شركة إعداد الضرائب . [5] يمكن أن تنتشر تأثيرات DNSChanger أيضًا إلى أجهزة كمبيوتر أخرى داخل شبكة LAN عن طريق محاكاة خادم DHCP ، وتوجيه أجهزة كمبيوتر أخرى نحو خوادم DNS المارقة. [5] في لائحة الاتهام ضد Rove، ذكرت وزارة العدل الأمريكية أيضًا أن الخوادم المارقة قد حظرت الوصول إلى خوادم التحديث لبرامج مكافحة الفيروسات . [6]
إغلاق وخوادم DNS المؤقتة
في الأول من أكتوبر 2011، كجزء من عملية Ghost Click (تحقيق تعاوني في العملية)، أعلن المدعي العام الأمريكي للمنطقة الجنوبية من نيويورك عن توجيه اتهامات ضد ستة مواطنين إستونيين ومواطن روسي واحد مرتبطين بـ DNSChanger وRove Digital بتهمة الاحتيال الإلكتروني واختراق الكمبيوتر والتآمر . [6] قامت السلطات الإستونية باعتقالات، واستولى مكتب التحقيقات الفيدرالي على خوادم متصلة بالبرامج الضارة الموجودة في الولايات المتحدة. [3]
بسبب مخاوف من جانب عملاء مكتب التحقيقات الفيدرالي من أن المستخدمين المصابين بفيروس DNSChanger قد يفقدون الوصول إلى الإنترنت إذا تم إغلاق خوادم DNS المارقة بالكامل، تم الحصول على أمر قضائي مؤقت للسماح لاتحاد أنظمة الإنترنت بتشغيل خوادم بديلة، والتي من شأنها أن تخدم طلبات DNS من أولئك الذين لم يزيلوا العدوى بعد، وجمع المعلومات عن المصابين حتى الآن من أجل إخطارهم على الفور بوجود البرامج الضارة. [7] وبينما كان من المقرر أن ينتهي أمر المحكمة في 8 مارس 2012، تم منح تمديد حتى 9 يوليو 2012، بسبب المخاوف من وجود العديد من أجهزة الكمبيوتر المصابة. [5] قدرت شركة F-Secure في 4 يوليو 2012 أن ما لا يقل عن 300000 جهاز كمبيوتر لا يزال مصابًا بفيروس DNSChanger، 70000 منها تقع في الولايات المتحدة. [8] أغلق مكتب التحقيقات الفيدرالي خوادم DNS المؤقتة رسميًا في 9 يوليو 2012. [9]
اعتُبر التأثير الناجم عن الإغلاق ضئيلاً، ويرجع ذلك جزئيًا إلى قيام مزودي خدمة الإنترنت الرئيسيين بتوفير خدمات DNS المؤقتة الخاصة بهم والدعم للعملاء المتأثرين بـ DNSChanger. والحملات الإعلامية المحيطة بالبرامج الضارة والإغلاق الوشيك. وشملت هذه الأدوات عبر الإنترنت التي يمكنها التحقق من وجود DNSChanger، بينما قدمت Google و Facebook إشعارات لزوار خدماتهما الخاصة الذين ما زالوا متأثرين بالبرامج الضارة. [8] بحلول 9 يوليو 2012، قدرت F-Secure أن عدد الإصابات المتبقية بـ DNSChanger في الولايات المتحدة انخفض من 70.000 إلى 42.000. [9]
مراجع
- ^ Trojan:Win32/Dnschanger.O – مايكروسوفت
- ^ "فحص مكافحة الفيروسات لـ fdde13872caa1a0e1b9331188ca93b8fc424fed43d86d5cf53f6965f6a77184e] في 2017-01-30 04:47:37 UTC – VirusTotal". www.virustotal.com .
- ^ abc "كيف حققت أكبر عملية احتيال على الإطلاق عبر شبكة بوت نت ملايين الدولارات للقراصنة الإستونيين". Ars Technica. 10 نوفمبر 2011. تم الاسترجاع في 6 يوليو 2012 .
- ^ "إسقاط شركة Esthost – أكبر عملية إسقاط لمجرم إلكتروني في التاريخ – مدونة TrendLabs Security Intelligence". 9 نوفمبر 2011.
- ^ abc "لا تفقد الإنترنت في يوليو! مكتب التحقيقات الفيدرالي يكرر تحذير DNSChanger". PC World . تم الاسترجاع في 6 يوليو 2012 .
- ^ "سبعة متهمين في قضية احتيال النقر باستخدام البرامج الضارة". Ars Technica. 9 نوفمبر 2011. تم الاسترجاع في 6 يوليو 2012 .
- ^ زيتر، كيم. "البرمجيات الخبيثة 'DNSChanger' قد تتسبب في توقف الآلاف عن العمل عندما تصبح النطاقات معطلة يوم الاثنين". Wired . تم الاسترجاع في 6 يوليو 2012 .
- ^ "هل أنت مصاب ببرنامج DNSChanger الخبيث؟". PC World . تم الاسترجاع في 6 يوليو 2012 .
- ^ "ISPs Report Minimal DNSChanger Impact". PC World . تم الاسترجاع في 13 يوليو 2012 .
روابط خارجية
- www.dcwg.org — مجموعة عمل DNS Changer؛ أدوات ومعلومات لتشخيص إصابات DNSChanger
