یک ابزار قدرتمند هک اخیراً در یک انجمن زیرزمینی معرفیشده است که این روزها بر سر زبانها افتاده است و به هرکسی اجازه میدهد تا یک جستجوی وبسایت برای بررسی آسیبپذیری تزریق SQL و در مقیاس وسیع انجام دهد درحالیکه تمام این عملیات را توسط یک گوشی هوشمند و با استفاده از نرمافزار پیامرسان تلگرام کنترل میکند.
این ابزار که جستجوگر کاتیوشا نامیده میشود نوعی جستجوگر آسیبپذیری SQLi قدرتمند و تمامخودکار است که در ابتدا در ماه آوریل ۲۰۱۷ و توسط یک فرد روسیزبان در یک انجمن هک معروف منتشر شد.
محققان در تیم Recorded Future’s Insikt و در بخش تهدیدات هوشمند این ابزار را در یک انجمن هک زیرزمینی برای فروش کشف کردند[۱] که قیمت آن تنها ۵۰۰ دلار بود. کاربران حتی میتوانستند ابزار جستجوگر کاتیوشا را به قیمت ۲۰۰ دلار اجاره کنند.
بر طبق گفته محققان، جستجوگر کاتیوشا یک ابزار بر پایه وب است که با جستجوگر Arachni و یک ابزار ساده بهرهبرداری تزریق SQL ترکیبشده که به کاربران اجازه میدهد تا بهطور خودکار وبسایتهای دارای آسیبپذیری SQLi را شناسایی کنند و سپس از آن بهرهبرداری کرده تا کنترل پایگاه داده وبسایت موردنظر را به دست گیرند.
Arachni در حقیقت یک ابزار جستجوی آسیبپذیری منبع باز است که هدفش کمک به کاربران برای ارزیابی امنیتی برنامههای کاربردی تحت وب آنهاست.
چیزی که این برنامه را از روال معمولی خود خارج میکند در حقیقت مدل Infrastructure-as-a-Service آن است.
ابزار هک کردن از راه دور از طریق تلگرام
جستجوگر کاتیوشا از نرمافزار پیامرسان تلگرام سوءاستفاده میکند تا عملیات خود را مانند فرستادن و دریافت کردن دستورات، کنترل کند.
راهاندازی و استفاده از جستجوگر کاتیوشا بسیار ساده است و به هرکسی اجازه میدهد تا حملات نفوذ در مقیاس وسیع را علیه تعداد زیادی وبسایت مورد هدف و بهطور خود به خودی صرفاً با استفاده از یک گوشی همراه هوشمند انجام دهد.
نسخه حرفهای از این ابزار نهتنها وبسایتهای آسیبپذیر را شناسایی میکند بلکه به مهاجمان اجازه میدهد یک strong foothold را بر روی سرورهای وب آسیبپذیر پیادهسازی کنند و بهطور خودکار اطلاعات سطح بالایی را مانند اطلاعات ورود کاربران را استخراج کنند.
هنگامیکه عملیات جستجو کامل شود، جستجوگر کاتیوشا یک پیام متنی برای مجرمان و به همراه نام سایت آسیبپذیر، رتبهبندی Alexa و تعداد پایگاههای داده آن ارسال میکند و از این طریق به مجرمان کمک میکند تا وبسایتهای معروف را شناسایی کنند که احتمالاً حمله به آنها برای مجرمان سودآورتر خواهد بود.
مجرمان، حتی آنانی که دارای دانش فنی نیستند، میتوانند دادههای exfiltrated در دسترس را تنها با کلیک کردن بر روی گوشیهای هوشمندشان و از طریق اجرای دستورات موردنظر، دانلود کنند.
جستجوگر کاتیوشا همچنین اجازه میدهد که پایگاههای داده بهطور خودکار dumping کنند و میتواند بر روی ماشینهای دارای سیستمعامل لینوکس و یا ویندوز نیز کار کند.
محققین شرکت Recorded Future در این مورد اینگونه توضیح دادهاند: ” جستجوگر کاتیوشا یعنی در دسترس بودن یک ابزار بسیار قوی و با عملکرد آسان برای مجرمان مهارتهای فنی اندک، که مشکل به خطر افتادن دادههای کسبوکارهای مختلف را تشدید میکند و موضوع اهمیت زیرساختهای امنیتی را بیشازپیش برجسته میکند.”
جستجوگر کاتیوشا در ابتدا با قیمت ۵۰۰ دلار فروخته میشد، اما با توجه به تقاضاهای غیرمنتظره و بسیار زیاد، نسخه سبک این ابزار که بعضی از ویژگیهای آن کم شده بود در تاریخ ۱۰ می ۲۰۱۷ و تنها به قیمت ۲۵۰ دلار در بازار عرضه شد.
با انتشار آخرین بهروزرسانی نسخه حرفهای جستجوگر کاتیوشا در انتهای ماه ژوئن ۲۰۱۷ یعنی نسخه ۰٫۸، نویسنده این ابزار همچنین گزینه اجاره این جستجوگر به مدت ۱ ماه و با قیمت ۲۵۰ دلار را فعال کرد.
منابع
[۱] https://www.recordedfuture.com/katyusha-scanner-analysis/
[۲] http://thehackernews.com/2017/07/automated-sql-injection-tool.html
ثبت ديدگاه