خوب می دانیک که بدافزارهای زیادی از بستر تلگرام برای انتشار یا دریافت دستورات استفاده می کنند که نمونه آن بدافزار TelegramRAT  است. اخیرا توسط یکی از دوستان عزیزم، آقا مصطفی م.، با کانال  lovelyfork@  در تلگرام  آشنا شدم. کانال lovelyfork، کانالی است که از 21 آبان سال نود و چهار فعالیت خود را  تلگرام شروع کرده است و از آن تاریخ هر شب عکس یک چنگال تکراری را در کانالش قرار میدهد. نکته ی جالب در رابطه با این کانال تعداد اعضای آن است که هر روز در حال افزایش است!نکته دیگر اینکه دقیقا کانال مشابه ی با نام Same Photo of a Fork Everyday در فیسبوک نیز وجود دارد!

اگرچه به ظاهر عکس غالب چنگال های مشابه است اما به عنوان یک محقق امنیتی اندکی مشکوک شدم،احتمال میدهم این کانال می تواند  Master یک بدافزار(معمولا بات نت) باشد که برای  Command and Control از تکنیک هایی  اختفا اطلاعات(پنهان نگاری) مثل استگانوگرافی  درون عکس استفاده می کند و دستوراتش رو درون تصویر چنگال ها پنهان می کند؛فرصت لازم برای برسی اعتبار این فرضیه را نداشتم اما در بررسی اولیه روی برخی تصاویر چنگال ها متوجه تفاوت هایی شدم که طبیعتا برای چشم انسانی قابل تشخیص نیست و در تصویر ذیل نمونه ای از تفاوت اندازه و کد درهم سازی(MD5 hash) آنها را مشاهده می کنید:

اگر این فرضیه درست باشد غالب اعضایی که عضو این کانال باشند باید بات های فعال روی سیستم های قربانی باشند که سامانه ترجمه رمز و استخراج دستورات را دارند. البته  سوالاتی مطرح می شود که احتمال این فرضیه را کم می کند؛ مثلا اگر اینگونه بود طراح این کانال ارتباطی برای کاهش ریسک شناسایی می توانست از تصاویر گوناگونی استفاده کند و عضویت در یک کانال توسط غالب مخاطبان شناسایی می شود(به ویژه که هر روز یک عکس ارسال می شود و کانال در راس کانال های دیگر به مخاطب دیده می شود) و غیره . دوستانی که  اهل تحلیل بدافزار یا فورنزیک(جرم شناسی رایانه ای) هستند و فرصت دارند می توانند این فرضیه را بررسی کنند؛ اگر نتایج حاصله آن را نیز به بنده منتقل کنند ممنون می شوم . البته قبلا  در یوتیوب هم ماجرا مشابهی پیرو ارسال ویدئو های عجیب و غریب مربع و مستطیل ها داشتیم .

شاد باشید و کنجکاو ;)


*** با عضویت در کانال تلگرام(MohammadMehdiAhmadian@) از مطالب بیشتر، فیلم ها و به روزرسانی ها مطلع شوید.***
*** با دنبال کردن کانال اینستاگرام( mmAhmadian@) از مطالب تصویری و ویدئویی و به روزرسانی ها مطلع شوید.***
*** با دنبال کردن کانال آپارات( mmAhmadian@) از ویدئوهای آموزشی و اطلاع رسانی ما مطلع شوید.***
*** در صورت فیلتر تلگرام،باعضویت در کانال سروش(mmAhmadian@) از مطالب بیشتر، فیلم ها و به روزرسانی ها مطلع شوید.***

برخی نظرات مخاطبان گرامی : ;)

----
 (1) ا. ه. (چون نظر به شکل خصوصی ارسال شده بود نظر با حفظ گمنامی مخاطب منتشر شده است)
salam va khaste nabashid baraye in takhayole khubetan, in tasavir hichgune moshkele amniati nadashtand

{ممنون هکر عزیز که بررسی کردید و اطلاع دادید... مرز باریکی میان تخیل و تشکیک(گمانه زنی) وجود دارد. موفق باشید ;) }