به گزارش زوم تک از راوی لاکشمنان، محققان امنیت سایبری به تازگی شش خانواده جدید از بدافزارهای اندرویدی را کشف کرده اند که مجهز به قابلیت های پیشرفته ای برای سرقت داده ها از دستگاه های آلوده و انجام کلاهبرداری های مالی گسترده هستند. این بدافزارهای اندرویدی طیف وسیعی از تروجان های بانکی سنتی مانند PixRevolution، TaxiSpy RAT، BeatBanker، Mirax و Oblivion RAT تا ابزارهای مدیریت از راه دور کامل (RAT) مانند SURXRAT را شامل می شوند.
بدافزار PixRevolution و سرقت آنی در پلتفرم پرداخت برزیل
بر اساس گزارش شرکت امنیتی زیمپریوم (Zimperium)، بدافزار PixRevolution به طور ویژه پلتفرم پرداخت فوری Pix در برزیل را هدف قرار می دهد. این بدافزار با رهگیری انتقال وجه قربانیان در زمان واقعی، پول را به جای گیرنده اصلی به حساب مهاجمان منتقل می کند. عظیم یاسوانت، محقق امنیتی، در این باره می گوید که این سویه جدید بدافزار تا لحظه ای که قربانی تراکنش Pix را آغاز نکند، به صورت مخفیانه در دستگاه فعالیت می کند. تفاوت اصلی این تهدید با تروجان های بانکی معمولی در طراحی آن است؛ به طوری که یک اپراتور انسانی یا یک عامل هوش مصنوعی در سمت دیگر به صورت فعال صفحه نمایش گوشی قربانی را زیر نظر دارد تا در لحظه دقیق تراکنش وارد عمل شود.
روش انتشار و فریب کاربران از طریق گوگل پلی جعلی
این بدافزارهای اندرویدی از طریق صفحات جعلی لیست اپلیکیشن های فروشگاه گوگل پلی برای برنامه های معروفی مانند Expedia، Sicredi و Correios منتشر می شوند تا کاربران را فریب داده و فایل های مخرب APK را نصب کنند. پس از نصب، این اپلیکیشن ها از کاربران می خواهند که خدمات دسترسی (Accessibility Services) را فعال کنند تا بتوانند به اهداف مخرب خود برسند. بدافزار PixRevolution از طریق پورت 9000 به یک سرور خارجی متصل می شود تا اطلاعات دستگاه را ارسال کرده و با استفاده از رابط برنامه نویسی MediaProjection اندروید، ضبط صفحه نمایش را به صورت زنده فعال کند.
تکنیک لایه های جعلی برای تغییر مقصد تراکنش
عملکرد اصلی PixRevolution مانیتورینگ صفحه نمایش قربانی و نمایش یک لایه جعلی (Overlay) به محض وارد کردن مبلغ و کلید Pix گیرنده توسط کاربر است. در این لحظه، تروجان یک صفحه وب جعلی با متن “Aguarde…” (به معنای منتظر بمانید) نمایش می دهد، در حالی که در پس زمینه، کلید Pix گیرنده را با کلید متعلق به مهاجم جایگزین می کند تا انتقال وجه به حساب مخرب انجام شود. در مرحله نهایی، لایه جعلی حذف شده و قربانی پیام “تراکنش با موفقیت انجام شد” را در اپلیکیشن اصلی مشاهده می کند. از دیدگاه قربانی، هیچ اتفاق غیرعادی رخ نداده و تنها یک وقفه کوتاه برای بارگذاری مشاهده شده است، اما مبالغ کسر شده به حساب اشتباهی رفته و به دلیل آنی بودن تراکنش های Pix، بازیابی وجه بسیار دشوار است.
بدافزار BeatBanker و مکانیزم عجیب پایداری با صدا
کاربران برزیلی همچنین هدف بدافزار دیگری به نام BeatBanker قرار گرفته اند که عمدتا از طریق حملات فیشینگ و وب سایت های مشابه گوگل پلی منتشر می شود. نام BeatBanker از مکانیزم پایداری غیرمعمول آن گرفته شده است که شامل پخش مداوم یک فایل صوتی تقریبا غیرقابل شنیدن است. این فایل صوتی 5 ثانیه ای حاوی کلمات چینی است و به صورت حلقه ای پخش می شود تا از بسته شدن بدافزار توسط سیستم عامل جلوگیری کند. این بدافزار علاوه بر بررسی محیط های شبیه سازی شده، دمای باتری و درصد شارژ را نیز نظارت می کند و بر اساس نیاز، استخراج کننده ارز دیجیتال مونرو (Monero) را فعال یا غیرفعال می کند.
هدف قرار دادن کیف پول های رمز ارز و مرورگرها
طبق گزارش کسپرسکی، این بدافزارها شامل اجزای متعددی از جمله استخراج کننده رمز ارز و تروجان بانکی هستند که می توانند کنترل کامل دستگاه را به دست بگیرند. هنگامی که کاربر قصد انجام تراکنش USDT را دارد، بدافزار BeatBanker صفحات جعلی برای صرافی بایننس (Binance) و تراست ولت (Trust Wallet) ایجاد می کند تا آدرس مقصد را با آدرس مهاجم جایگزین کند. این بدافزار همچنین مرورگرهایی مانند کروم، اج، فایرفاکس، بریو و اپرا را برای رصد آدرس های وب بازدید شده توسط قربانی تحت نظر می گیرد و می تواند دستورات مختلفی را برای جمع آوری اطلاعات شخصی از سرور دریافت کند.
تکامل بدافزارها به سمت ابزارهای کنترل از راه دور پیشرفته
نسخه های اخیر این کمپین های مخرب به جای ماژول های بانکی ساده، از ابزار BTMOB RAT استفاده می کنند که کنترل از راه دور کامل و دسترسی دائمی به دستگاه های آلوده را فراهم می کند. محققان معتقدند BTMOB تکامل یافته خانواده های CraxsRAT و CypherRAT است که به یک هکر سوری با نام مستعار EVLF نسبت داده می شوند. از سوی دیگر، بدافزار TaxiSpy RAT نیز مانند PixRevolution با سوء استفاده از خدمات دسترسی اندروید، پیامک ها، مخاطبین، سوابق تماس و حتی رمزهای عبور صفحه قفل را سرقت می کند و به طور ویژه اپلیکیشن های بانکی، دولتی و رمز ارز روسیه را هدف قرار می دهد.




نظرات در مورد : شناسایی ۶ خانواده جدید بدافزار اندرویدی؛ حمله گسترده به سیستم پرداخت Pix، اپلیکیشن های بانکی و کیف پول های رمز ارز