ToxicPanda 2.0 دامنه حملات را بهطور چشمگیری گسترش میدهد
Zimperium zLabs گزارش کرده نسخهٔ تازهای از بدافزار اندرویدی ToxicPanda، معروف به TgToxic، با افزایشهای قابلتوجه منتشر شده است. نسخهٔ 2.0 اکنون شامل مجموعهای از 167 فرمان از راه دور و توانایی استخراج پین از بیش از 140 اپلیکیشن بانکی و رمزارزی است. نمونههای فعال این خانواده دستکم از ژوئیهٔ 2022 در محیط واقعی مشاهده شدهاند.
فناوریهای کلیدی و روشهای سوءاستفاده
- سوءاستفاده از سرویسهای قابلیت دسترسی اندروید به مهاجمان اجازه میدهد عناصر رابط کاربری را بخوانند و با استفاده از اورلیهای تمامصفحه یا شفاف، کدهای PIN و اطلاعات حساس را استخراج کنند.
- نسخهٔ جدید فرمانهای پیشین را فعال کرده، قابلیت بازنویسی پین قفل صفحه با مقدار تعیینشده توسط مهاجم را اضافه نموده و از مکانیزم خودکار کلیک برای فعالسازی گزینههای توسعهدهنده و روشنکردن «اشکالزدایی بیسیم» (برای ارتقای سطح دسترسی از طریق ADB) استفاده میکند.
- ToxicPanda 2.0 برای برقراری ارتباط با سرور فرمان و کنترل، ابتدا یک درخواست HTTPS ارسال میکند و سپس یک کانال WebSocket دوطرفه برقرار میسازد تا فرمانها و دادهها مبادله شوند (WebSocket).
- تلاش برای دور زدن بهینهسازی باتری، درخواست امتیازات مدیر دستگاه (Device Administrator) و توزیع از طریق باکتهای میزبانیشده در Amazon Web Services نشان میدهد مهاجمان از زیرساخت ابری برای تحویل و پایدارسازی بدافزار بهره میبرند.
GoldDigger؛ تقلب روی دستگاه و موج آلودگی در آفریقای جنوبی و بریتانیا
GoldDigger، که ابتدا توسط Group-IB مستندسازی شد و سپس IBM Trusteer دربارهٔ آن گزارش داد، نوعی تروجان بانکی است که عملیات تقلب روی دستگاه اجرا میکند. این خانواده به گروه تهدیدی «GoldFactory» نسبت داده میشود و ابزارهایی مانند GoldPickaxe و GoldKefu نیز از همان اکوسیستماند.
شیوههای پنهانسازی و توانمندیهای مهاجم
- GoldDigger از یک ابزار بستهبندی پیشرفته به نام «dpt-shell» برای مبهمسازی کد و منابع استفاده میکند؛ منطق بومی رمزنگاری میشود و مکانیزمهایی برای شناسایی و کرش دادن ابزارهای تحلیل مانند Frida دارد (گزارش از IBM Trusteer).
- کمپینهای اخیر اغلب خود را بهعنوان اپ شرکتهای هواپیمایی یا خردهفروش جا میزنند و آلودگی گستردهای در آفریقای جنوبی و بریتانیا گزارش شده است. قربانیان پس از نصب تشویق به فعالسازی سرویسهای قابلیت دسترسی میشوند تا بدافزار بتواند عملیات تقلب را اجرا کند.
- GoldDigger قادر به تزریق ورودیهای لمسی در اپ بانکی، وارد کردن متن، شبیهسازی کلیکها و ژستها، و راهاندازی خودکار تراکنشهای تقلبی از حساب قربانی است. همچنین میتواند صفحه را بلادرنگ استریم و دادههای حساس را ضبط کند.
چرا این حملات خطرناکتر شدهاند
ترکیب سوءاستفاده از سرویسهای قابلیت دسترسی، اورلیهای نامرئی برای ثبت لمسها، امکان فعالسازی بیصدأٔ اشکالزدایی بیسیم و استفاده از زیرساختهای ابری زنجیرهٔ حمله را از دانلود بدافزار تا تصرف کامل دستگاه و اجرای تراکنشهای مالی جعلی کوتاهتر و مؤثرتر کرده است. محققان هشدار میدهند این روند به مهاجمان امکان میدهد عملیات را با حداقل تعامل کاربر و بیشترین پنهانکاری انجام دهند.
نکات عملی برای محافظت از حسابها و دستگاهها
اقدامات زیر برای کاهش ریسک آلودگی به این خانوادههای بدافزاری موثرند:
اقدامات فوری
- فهرست اپلیکیشنهای نصبشده را بررسی و هر اپ ناآشنا یا مشکوک را حذف کنید.
- در صورت مشاهده اورلیهای تمامصفحه جعلی، مصرف غیرمعمول باتری یا درخواستهای مکرر برای فعالسازی گزینههای توسعهدهنده، فوراً اپهای اخیر را بررسی و در صورت شک دستگاه را پاکسازی یا بازنشانی کنید.
اقدامات پیشگیرانه
- اپها را تنها از فروشگاههای رسمی و منابع قابلاعتماد دانلود کنید و پیش از نصب، مجوزهای درخواستی را با دقت بررسی کنید.
- به هیچ اپی که بدون دلیل موجه درخواست فعالسازی سرویسهای قابلیت دسترسی یا امتیازات مدیر دستگاه میدهد، این مجوزها را اعطا نکنید.
- احراز هویت دومرحلهای (2FA) را برای حسابهای بانکی و خدمات حساس فعال کنید و اعلانهای تراکنش را روشن نگه دارید.
- دستگاه و اپها را بهروز نگه دارید و از راهکارهای معتبر امنیت موبایل برای شناسایی رفتارهای مخرب استفاده کنید.
نگاهی رو به جلو
افزایش استفاده مهاجمان از خودکارسازی روی دستگاه، ابزارهای پیچیده مبهمساز و توزیع مبتنی بر زیرساخت ابری نشاندهندهٔ جهتی روشن است: حملات بانکی موبایل از فاز مهندسی اجتماعی ساده به فازهای فنی پیچیدهتر و پنهانتری منتقل میشوند. سازمانها و کاربران باید فرایندهای حفاظتی را بازطراحی کنند تا مجوزها، سرویسهای قابلیت دسترسی و رفتار اپلیکیشنها را بهصورت بلادرنگ نظارت و به تهدیدات روی دستگاه پاسخ دهند.
منابع و مطالعهٔ بیشتر: گزارش Zimperium zLabs دربارهٔ ToxicPanda، تحلیل Group-IB و گزارشهای IBM Trusteer منابع مفصل برای بررسیهای فنی و نمونههای شاخص هستند.





