یک جاسوس افزار جدید برای اندروید به نام ClayRat با جا زدن خود به جای اپلیکیشن ها و سرویس های محبوبی مانند واتس اپ، گوگل فوتوز، تیک تاک و یوتیوب، قربانیان بالقوه را فریب میدهد.
به گزارش بخش اخبار فناوری زوم تک به نقل از BleepingComputer، این بدافزار کاربران روسی را از طریق کانال های تلگرام و وبسایت های مخربی که ظاهری قانونی دارند، هدف قرار می دهد. این جاسوس افزار میتواند پیامک ها (SMS)، گزارش تماس ها و نوتیفیکیشن ها را به سرقت ببرد، عکس بگیرد و حتی تماس تلفنی برقرار کند.
محققان بدافزار در شرکت امنیت موبایل Zimperium میگویند که طی سه ماه گذشته بیش از ۶۰۰ نمونه و ۵۰ droppper (نصبکننده) متمایز را مستند کردهاند که نشان دهنده تلاشی فعال از سوی مهاجم برای گسترش این عملیات است.
کمپین بدافزار ClayRat چگونه کار میکند؟
کمپین ClayRat، که نام خود را از سرور فرمان و کنترل (C2) بدافزار گرفته است، از پورتالهای فیشینگ با طراحی دقیق و دامنههای ثبتشدهای استفاده میکند که شباهت زیادی به صفحات سرویسهای قانونی دارند.
این سایتها میزبان فایلهای APK اندروید هستند یا بازدیدکنندگان را به کانالهای تلگرام هدایت میکنند تا قربانیان ناآگاه این فایلها را دریافت کنند. برای افزودن مشروعیت به این سایتها، عاملان تهدید نظرات جعلی، تعداد دانلودهای ساختگی و یک رابط کاربری شبیه به پلی استور با دستورالعملهای گام به گام در مورد نحوه نصب جانبی (sideload) فایلهای APK و دور زدن هشدارهای امنیتی اندروید اضافه کردهاند.
به گفته Zimperium، برخی از نمونههای بدافزار ClayRat به عنوان droppper عمل میکنند؛ به این صورت که اپلیکیشنی که کاربر میبیند یک صفحه بهروزرسانی جعلی پلی استور است و یک محموله رمزگذاریشده در داراییهای برنامه پنهان شده است.

نصب مخفیانه و فریب کاربر
این بدافزار با استفاده از یک روش نصب «مبتنی بر جلسه» (session-based) در دستگاه لانه میکند تا محدودیتهای اندروید ۱۳ و بالاتر را دور بزند و سوءظن کاربر را کاهش دهد. محققان میگویند: «این روش نصب مبتنی بر جلسه، ریسک درکشده را کاهش میدهد و احتمال اینکه بازدید از یک صفحه وب منجر به نصب جاسوسافزار شود را افزایش میدهد.»
هنگامی که بدافزار روی دستگاه فعال میشود، میتواند از میزبان جدید برای انتشار به قربانیان بیشتر استفاده کند و آن را به سکوی پرتابی برای ارسال پیامک به لیست مخاطبین قربانی تبدیل کند.
قابلیت های جاسوس افزار ClayRat
جاسوسافزار ClayRat نقش مدیریت پیشفرض پیامک (SMS handler) را در دستگاههای آلوده بر عهده میگیرد که به آن اجازه میدهد تمام پیامکهای ورودی و ذخیرهشده را بخواند، آنها را قبل از سایر برنامهها رهگیری کند و پایگاههای داده پیامک را تغییر دهد.

این جاسوسافزار با سرور C2 ارتباط برقرار میکند (که در آخرین نسخهها با AES-GCM رمزگذاری شده است) و سپس یکی از ۱۲ فرمان پشتیبانیشده را دریافت میکند:
- get_apps_list: ارسال لیست اپلیکیشنهای نصبشده به سرور C2
- get_calls: ارسال گزارش تماسها
- get_camera: گرفتن عکس با دوربین جلو و ارسال آن به سرور
- get_sms_list: استخراج پیامکها
- messsms: ارسال پیامک انبوه به تمام مخاطبین
- send_sms / make_call: ارسال پیامک یا برقراری تماس از دستگاه
- notifications / get_push_notifications: ضبط نوتیفیکیشنها و دادههای پوش
- get_device_info: جمعآوری اطلاعات دستگاه
- get_proxy_data: دریافت URL پراکسی WebSocket، افزودن شناسه دستگاه و مقداردهی اولیه یک شیء اتصال (تبدیل HTTP/HTTPS به WebSocket و زمانبندی وظایف)
- retransmishion: ارسال مجدد یک پیامک به شمارهای که از C2 دریافت شده است
هنگامی که مجوزهای لازم اعطا شود، جاسوس افزار به طور خودکار مخاطبین را جمعآوری کرده و به صورت برنامهریزیشده پیامک هایی را برای انتشار انبوه به همه مخاطبین ارسال میکند.
به عنوان عضوی از اتحادیه دفاع از اپلیکیشنها (App Defense Alliance)، شرکت Zimperium تمام شاخصهای نفوذ (IoCs) را با گوگل به اشتراک گذاشته است و اکنون گوگل پلی پروتکت (Google Play Protect) نسخههای شناختهشده و جدید جاسوسافزار ClayRat را مسدود میکند. با این حال، محققان تأکید میکنند که این کمپین بسیار گسترده است و بیش از ۶۰۰ نمونه در سه ماه ثبت شده است.




نظرات در مورد : جاسوس افزار جدید اندروید ClayRat در لباس واتس اپ، تیک تاک و یوتیوب