اجاره بدافزار از پشت پرده تلگرام
یک عملیات جدید بدافزاری تحت نام RedWing، حملات بانکی گوشیهای اندرویدی را بهصورت سرویس اجارهای در تلگرام عرضه میکند. این ابزار، حتی به مجرانی با دانش فنی پایین اجازه میدهد تا کنترل موبایل قربانیان را به دست گرفته، اطلاعات ورود به حسابهای بانکی را سرقت کنند و کدهای تأیید دو مرحلهای را مسدود یا ربایند. طبق یافتههای تیم zLabs در شرکت Zimperium، این ساختار شباهت چشمگیری به ابزار Oblivion نشان میدهد که پیشتر با هزینه ماهانه حدود ۳۰۰ دلار اجاره داده میشد.
خریداران RedWing میتوانند بستههای اشتراکی با تخفیفهای ویژه را در کانالهای تلگرامی تهیه کنند. تمام فرآیند، از آموزشهای ویدئویی گرفته تا راهنمای گامبهگام، همراه سرویس ارائه میشود. تنها کاری که یک خریدار باید انجام دهد، ارسال اطلاعات هدف به یک ربات تلگرامی است تا اپلیکیشن اختصاصی او بهصورت خودکار و با پیکربندی مشخص ساخته شود. محققان تأکید میکنند که تعداد قابلتوجهی از فایلهای نصبی و بخشهای مخرب تولید شده در حال حاضر، از اسکینرهای امنیتی معمولی پنهان میمانند.
دروغینی که به کنترلی بیقیدوشرط تبدیل میشود
فرآیند نفوذ با کلیک بر یک لینک فیشینگ آغاز میشود که کاربر را به صفحهای جعلی در گوگل پلی، گلکسی استور یا اپگالری هدایت میکند. سازندههای این بدافزار حتی صفحات کاملاً سفارشی با امتیازات و نظرات کاربران را تولید میکنند تا اعتماد مخاطب را جلب کنند. پس از راضی کردن کاربر به نصب فایل نصبی از خارج از فروشگاه رسمی، برنامه مجوزهای خود را بهتکتک و با ظاهر کردن پنجرههای هشدارهای معمول درخواست میکند. از جمله میتوان به غیرفعالسازی محدودیتهای صرفهجویی باتری، تنظیم برنامه بهعنوان مدیریتکننده پیشفرض پیامک و فعالسازی اعلانها اشاره کرد.
اما خطر اصلی زمانی اتفاق میافتد که سرویس دسترسی اندروید فعالشود. با فعالسازی این گزینه، بدافزار عملاً به یک کنترل از راه دور تبدیل شده و میتواند محتوای صفحه را تحلیل و رفتار کاربر را تقلید کند. صفحهای با ظاهر ساده در پسزمینه قرار میگیرد تا کاربر متوجه باطن درخواستهای مکرر نشود.
ابزارهای سرقت اطلاعات و تغییر استراتژی مهاجمان
پس از نصب و کسب دسترسیهای فوقالعاده، RedWing مجموعهای پیچیده از قابلیتهای مخرب را فعال میکند. لایههای جعلی یا Overlays بهراحتی روی اپلیکیشنهای واقعی بانکی و پلتفرمهای ارز دیجیتال ظاهر میشوند و رمز عبور کاربران را در لحظه وارد کردن سرقت میکنند. این بدافزار میتواند پیامکهای حاوی کدهای یکبارمصرف را خوانده و با استفاده از سرویس دسترسی، اعداد کارتها و کدهای تأیید را مستقیماً از روی صفحه نمایش استخراج کند. مهاجمان با استفاده از کدهای مخفی اپراتوری بهصورت ۲۱*، دریافت تماسها را به شماره خودشان تغییر مسیر میدهند. این اقدام نهتنها تماسهای تأیید امنیت بانک را قطع میکند، بلکه سیستمهای تشخیص تقلب را نیز موقتاً کور میسازد.
همچنین، استریم زنده صفحهنمایش، کیلاگر، دسترسی به دوربین و میکروفون، خواندن فایلها و ردیابی موقعیت مکانی، از جمله ابزارهای نظارتی این بدافزار است. در مواردی، بدافزار گوشیهای آلوده را بهعنوان ربتنت ادغام کرده و برای حمله به وبسایتهای هدف از ترافیک مصنوعی استفاده میکند. خریداران میتوانند هر سازمان بانکی یا شرکت مالی را بهعنوان هدف تعیین کنند. بدافزار برای نظارت، اپلیکیشنهای هدف را در داخل فایل نهایی جاسازی میکند، اما لایههای جعلی قابل تغییر از طریق پنل مدیریت هستند و نیازی به بروزرسانی اپلیکیشن روی موبایل قربانی ندارند.
تمرکز بر بازار روسیه و روند جدید جرایم موبایلی
تحقیقات نشان میدهد بیش از ۸۲ مؤسسه مالی، عمدتاً در روسیه، تحت پوشش این حملات قرار گرفتهاند. حضور صفحات دانلود جعلی برای فروشگاه RuStore روسیه و تمرکز بر ابزارهای بانکی این منطقه، نشان میدهد که این عملیات از همان ابتدا برای جامعه مجرمان روسیه طراحی شده است. RedWing تنها بخشی از یک تغییر استراتژیک بزرگ در دنیای جرایم موبایلی است. مهاجمان دیگر بهدنبال دزدی رمز عبور و استفاده از آن روی دستگاه دیگری نیستند، بلکه ترجیح میدهند مستقیماً در نشستهای بانکی خود قربانی نفوذ کنند تا هرگونه محدودیت امنیتی را دور بزنند. ابزارهای مشابهی مانند Fantasy Hub، Albiriox و Klopatra نیز در ماههای اخیر با همین تاکتیکهای کنترل از راه دور و سرقت حساب گزارش شدهاند.
راهکارهای عملی برای دفاع در برابر تهدیدات نوظهور
نکته حائزاهمیت درباره RedWing این است که آن نیاز به حفره امنیتی یا اکسپلویت سیستمعامل ندارد و صرفاً به غفلت کاربر در زمان نصب وابسته است. نخستین و مؤثرترین لایه دفاعی، هوشیاری در لحظه دانلود است. کاربران باید نصب اپلیکیشنها را صرفاً به مارکتهای رسمی محدود کرده و هرگونه لینک «بهروزرسانی» که از طریق پیامک یا شبکههای اجتماعی دریافت میکنند را نادیده بگیرند. گزینه «نصب اپلیکیشنهای ناشناس» را در تنظیمات دستگاه کاملاً غیرفعال نگه دارید و از اعطای دسترسیهای حساس مانند Accessibility یا مدیریت پیامک به برنامههایی که دلیل منطقی برای نیاز به آنها ندارند، شدیداً خودداری کنید. با افزایش پیچیدگی سرویسهای اجارهای بدافزار که مرز بین ابزارهای جرمانگیز و خدمات حرفهای را محو کردهاند، تمرکز بر رفتار ایمن در لحظه نصب، کلید اصلی حفاظت از داراییهای دیجیتال در اکوسیستم اندروید باقی میماند.





