اجاره بدافزار از پشت پرده تلگرام

یک عملیات جدید بدافزاری تحت نام RedWing، حملات بانکی گوشی‌های اندرویدی را به‌صورت سرویس اجاره‌ای در تلگرام عرضه می‌کند. این ابزار، حتی به مجرانی با دانش فنی پایین اجازه می‌دهد تا کنترل موبایل قربانیان را به دست گرفته، اطلاعات ورود به حساب‌های بانکی را سرقت کنند و کدهای تأیید دو مرحله‌ای را مسدود یا ربایند. طبق یافته‌های تیم zLabs در شرکت Zimperium، این ساختار شباهت چشمگیری به ابزار Oblivion نشان می‌دهد که پیش‌تر با هزینه ماهانه حدود ۳۰۰ دلار اجاره داده می‌شد.

خریداران RedWing می‌توانند بسته‌های اشتراکی با تخفیف‌های ویژه را در کانال‌های تلگرامی تهیه کنند. تمام فرآیند، از آموزش‌های ویدئویی گرفته تا راهنمای گام‌به‌گام، همراه سرویس ارائه می‌شود. تنها کاری که یک خریدار باید انجام دهد، ارسال اطلاعات هدف به یک ربات تلگرامی است تا اپلیکیشن اختصاصی او به‌صورت خودکار و با پیکربندی مشخص ساخته شود. محققان تأکید می‌کنند که تعداد قابل‌توجهی از فایل‌های نصبی و بخش‌های مخرب تولید شده در حال حاضر، از اسکینرهای امنیتی معمولی پنهان می‌مانند.

دروغینی که به کنترلی بی‌قیدوشرط تبدیل می‌شود

فرآیند نفوذ با کلیک بر یک لینک فیشینگ آغاز می‌شود که کاربر را به صفحه‌ای جعلی در گوگل پلی، گلکسی استور یا اپ‌گالری هدایت می‌کند. سازنده‌های این بدافزار حتی صفحات کاملاً سفارشی با امتیازات و نظرات کاربران را تولید می‌کنند تا اعتماد مخاطب را جلب کنند. پس از راضی کردن کاربر به نصب فایل نصبی از خارج از فروشگاه رسمی، برنامه مجوزهای خود را به‌تک‌تک و با ظاهر کردن پنجره‌های هشدارهای معمول درخواست می‌کند. از جمله می‌توان به غیرفعال‌سازی محدودیت‌های صرفه‌جویی باتری، تنظیم برنامه به‌عنوان مدیریت‌کننده پیش‌فرض پیامک و فعال‌سازی اعلان‌ها اشاره کرد.

مقایسه صفحه نصب جعلی با فروشگاه‌های رسمی اندروید

اما خطر اصلی زمانی اتفاق می‌افتد که سرویس دسترسی اندروید فعال‌شود. با فعال‌سازی این گزینه، بدافزار عملاً به یک کنترل از راه دور تبدیل شده و می‌تواند محتوای صفحه را تحلیل و رفتار کاربر را تقلید کند. صفحه‌ای با ظاهر ساده در پس‌زمینه قرار می‌گیرد تا کاربر متوجه باطن درخواست‌های مکرر نشود.

ابزارهای سرقت اطلاعات و تغییر استراتژی مهاجمان

پس از نصب و کسب دسترسی‌های فوق‌العاده، RedWing مجموعه‌ای پیچیده از قابلیت‌های مخرب را فعال می‌کند. لایه‌های جعلی یا Overlays به‌راحتی روی اپلیکیشن‌های واقعی بانکی و پلتفرم‌های ارز دیجیتال ظاهر می‌شوند و رمز عبور کاربران را در لحظه وارد کردن سرقت می‌کنند. این بدافزار می‌تواند پیامک‌های حاوی کدهای یک‌بارمصرف را خوانده و با استفاده از سرویس دسترسی، اعداد کارت‌ها و کدهای تأیید را مستقیماً از روی صفحه نمایش استخراج کند. مهاجمان با استفاده از کدهای مخفی اپراتوری به‌صورت ۲۱*، دریافت تماس‌ها را به شماره خودشان تغییر مسیر می‌دهند. این اقدام نه‌تنها تماس‌های تأیید امنیت بانک را قطع می‌کند، بلکه سیستم‌های تشخیص تقلب را نیز موقتاً کور می‌سازد.

همچنین، استریم زنده صفحه‌نمایش، کی‌لاگر، دسترسی به دوربین و میکروفون، خواندن فایل‌ها و ردیابی موقعیت مکانی، از جمله ابزارهای نظارتی این بدافزار است. در مواردی، بدافزار گوشی‌های آلوده را به‌عنوان ربت‌نت ادغام کرده و برای حمله به وب‌سایت‌های هدف از ترافیک مصنوعی استفاده می‌کند. خریداران می‌توانند هر سازمان بانکی یا شرکت مالی را به‌عنوان هدف تعیین کنند. بدافزار برای نظارت، اپلیکیشن‌های هدف را در داخل فایل نهایی جاسازی می‌کند، اما لایه‌های جعلی قابل تغییر از طریق پنل مدیریت هستند و نیازی به بروزرسانی اپلیکیشن روی موبایل قربانی ندارند.

تمرکز بر بازار روسیه و روند جدید جرایم موبایلی

نمایش نقشه و تمرکز جرایم سایبری بر نهادهای مالی روسیه

تحقیقات نشان می‌دهد بیش از ۸۲ مؤسسه مالی، عمدتاً در روسیه، تحت پوشش این حملات قرار گرفته‌اند. حضور صفحات دانلود جعلی برای فروشگاه RuStore روسیه و تمرکز بر ابزارهای بانکی این منطقه، نشان می‌دهد که این عملیات از همان ابتدا برای جامعه مجرمان روسیه طراحی شده است. RedWing تنها بخشی از یک تغییر استراتژیک بزرگ در دنیای جرایم موبایلی است. مهاجمان دیگر به‌دنبال دزدی رمز عبور و استفاده از آن روی دستگاه دیگری نیستند، بلکه ترجیح می‌دهند مستقیماً در نشست‌های بانکی خود قربانی نفوذ کنند تا هرگونه محدودیت امنیتی را دور بزنند. ابزارهای مشابهی مانند Fantasy Hub، Albiriox و Klopatra نیز در ماه‌های اخیر با همین تاکتیک‌های کنترل از راه دور و سرقت حساب گزارش شده‌اند.

راهکارهای عملی برای دفاع در برابر تهدیدات نوظهور

نکته حائزاهمیت درباره RedWing این است که آن نیاز به حفره امنیتی یا اکسپلویت سیستم‌عامل ندارد و صرفاً به غفلت کاربر در زمان نصب وابسته است. نخستین و مؤثرترین لایه دفاعی، هوشیاری در لحظه دانلود است. کاربران باید نصب اپلیکیشن‌ها را صرفاً به مارکت‌های رسمی محدود کرده و هرگونه لینک «به‌روزرسانی» که از طریق پیامک یا شبکه‌های اجتماعی دریافت می‌کنند را نادیده بگیرند. گزینه «نصب اپلیکیشن‌های ناشناس» را در تنظیمات دستگاه کاملاً غیرفعال نگه دارید و از اعطای دسترسی‌های حساس مانند Accessibility یا مدیریت پیامک به برنامه‌هایی که دلیل منطقی برای نیاز به آن‌ها ندارند، شدیداً خودداری کنید. با افزایش پیچیدگی سرویس‌های اجاره‌ای بدافزار که مرز بین ابزارهای جرم‌انگیز و خدمات حرفه‌ای را محو کرده‌اند، تمرکز بر رفتار ایمن در لحظه نصب، کلید اصلی حفاظت از دارایی‌های دیجیتال در اکوسیستم اندروید باقی می‌ماند.