ToxicPanda 2.0 دامنه حملات را به‌طور چشمگیری گسترش می‌دهد

Zimperium zLabs گزارش کرده نسخهٔ تازه‌ای از بدافزار اندرویدی ToxicPanda، معروف به TgToxic، با افزایش‌های قابل‌توجه منتشر شده است. نسخهٔ 2.0 اکنون شامل مجموعه‌ای از 167 فرمان از راه دور و توانایی استخراج پین از بیش از 140 اپلیکیشن بانکی و رمزارزی است. نمونه‌های فعال این خانواده دست‌کم از ژوئیهٔ 2022 در محیط واقعی مشاهده شده‌اند.

فناوری‌های کلیدی و روش‌های سوءاستفاده

  • سوءاستفاده از سرویس‌های قابلیت دسترسی اندروید به مهاجمان اجازه می‌دهد عناصر رابط کاربری را بخوانند و با استفاده از اورلی‌های تمام‌صفحه یا شفاف، کدهای PIN و اطلاعات حساس را استخراج کنند.
  • نسخهٔ جدید فرمان‌های پیشین را فعال کرده، قابلیت بازنویسی پین قفل صفحه با مقدار تعیین‌شده توسط مهاجم را اضافه نموده و از مکانیزم خودکار کلیک برای فعال‌سازی گزینه‌های توسعه‌دهنده و روشن‌کردن «اشکال‌زدایی بی‌سیم» (برای ارتقای سطح دسترسی از طریق ADB) استفاده می‌کند.
  • ToxicPanda 2.0 برای برقراری ارتباط با سرور فرمان و کنترل، ابتدا یک درخواست HTTPS ارسال می‌کند و سپس یک کانال WebSocket دوطرفه برقرار می‌سازد تا فرمان‌ها و داده‌ها مبادله شوند (WebSocket).
  • تلاش برای دور زدن بهینه‌سازی باتری، درخواست امتیازات مدیر دستگاه (Device Administrator) و توزیع از طریق باکت‌های میزبانی‌شده در Amazon Web Services نشان می‌دهد مهاجمان از زیرساخت ابری برای تحویل و پایدارسازی بدافزار بهره می‌برند.

GoldDigger؛ تقلب روی دستگاه و موج آلودگی در آفریقای جنوبی و بریتانیا

GoldDigger، که ابتدا توسط Group-IB مستندسازی شد و سپس IBM Trusteer دربارهٔ آن گزارش داد، نوعی تروجان بانکی است که عملیات تقلب روی دستگاه اجرا می‌کند. این خانواده به گروه تهدیدی «GoldFactory» نسبت داده می‌شود و ابزارهایی مانند GoldPickaxe و GoldKefu نیز از همان اکوسیستم‌اند.

شیوه‌های پنهان‌سازی و توانمندی‌های مهاجم

  • GoldDigger از یک ابزار بسته‌بندی پیشرفته به نام «dpt-shell» برای مبهم‌سازی کد و منابع استفاده می‌کند؛ منطق بومی رمزنگاری می‌شود و مکانیزم‌هایی برای شناسایی و کرش دادن ابزارهای تحلیل مانند Frida دارد (گزارش از IBM Trusteer).
  • کمپین‌های اخیر اغلب خود را به‌عنوان اپ شرکت‌های هواپیمایی یا خرده‌فروش جا می‌زنند و آلودگی گسترده‌ای در آفریقای جنوبی و بریتانیا گزارش شده است. قربانیان پس از نصب تشویق به فعال‌سازی سرویس‌های قابلیت دسترسی می‌شوند تا بدافزار بتواند عملیات تقلب را اجرا کند.
  • GoldDigger قادر به تزریق ورودی‌های لمسی در اپ بانکی، وارد کردن متن، شبیه‌سازی کلیک‌ها و ژست‌ها، و راه‌اندازی خودکار تراکنش‌های تقلبی از حساب قربانی است. همچنین می‌تواند صفحه را بلادرنگ استریم و داده‌های حساس را ضبط کند.

چرا این حملات خطرناک‌تر شده‌اند

ترکیب سوءاستفاده از سرویس‌های قابلیت دسترسی، اورلی‌های نامرئی برای ثبت لمس‌ها، امکان فعال‌سازی بی‌صدأٔ اشکال‌زدایی بی‌سیم و استفاده از زیرساخت‌های ابری زنجیرهٔ حمله را از دانلود بدافزار تا تصرف کامل دستگاه و اجرای تراکنش‌های مالی جعلی کوتاه‌تر و مؤثرتر کرده است. محققان هشدار می‌دهند این روند به مهاجمان امکان می‌دهد عملیات را با حداقل تعامل کاربر و بیشترین پنهان‌کاری انجام دهند.

نکات عملی برای محافظت از حساب‌ها و دستگاه‌ها

اقدامات زیر برای کاهش ریسک آلودگی به این خانواده‌های بدافزاری موثرند:

اقدامات فوری

  • فهرست اپلیکیشن‌های نصب‌شده را بررسی و هر اپ ناآشنا یا مشکوک را حذف کنید.
  • در صورت مشاهده اورلی‌های تمام‌صفحه جعلی، مصرف غیرمعمول باتری یا درخواست‌های مکرر برای فعال‌سازی گزینه‌های توسعه‌دهنده، فوراً اپ‌های اخیر را بررسی و در صورت شک دستگاه را پاک‌سازی یا بازنشانی کنید.

اقدامات پیشگیرانه

  • اپ‌ها را تنها از فروشگاه‌های رسمی و منابع قابل‌اعتماد دانلود کنید و پیش از نصب، مجوزهای درخواستی را با دقت بررسی کنید.
  • به هیچ اپی که بدون دلیل موجه درخواست فعال‌سازی سرویس‌های قابلیت دسترسی یا امتیازات مدیر دستگاه می‌دهد، این مجوزها را اعطا نکنید.
  • احراز هویت دومرحله‌ای (2FA) را برای حساب‌های بانکی و خدمات حساس فعال کنید و اعلان‌های تراکنش را روشن نگه دارید.
  • دستگاه و اپ‌ها را به‌روز نگه دارید و از راهکارهای معتبر امنیت موبایل برای شناسایی رفتارهای مخرب استفاده کنید.

نگاهی رو به جلو

افزایش استفاده مهاجمان از خودکارسازی روی دستگاه، ابزارهای پیچیده مبهم‌ساز و توزیع مبتنی بر زیرساخت ابری نشان‌دهندهٔ جهتی روشن است: حملات بانکی موبایل از فاز مهندسی اجتماعی ساده به فازهای فنی پیچیده‌تر و پنهان‌تری منتقل می‌شوند. سازمان‌ها و کاربران باید فرایندهای حفاظتی را بازطراحی کنند تا مجوزها، سرویس‌های قابلیت دسترسی و رفتار اپلیکیشن‌ها را به‌صورت بلادرنگ نظارت و به تهدیدات روی دستگاه پاسخ دهند.

منابع و مطالعهٔ بیشتر: گزارش Zimperium zLabs دربارهٔ ToxicPanda، تحلیل Group-IB و گزارش‌های IBM Trusteer منابع مفصل برای بررسی‌های فنی و نمونه‌های شاخص هستند.