به گزارش زوم تک به نقل از HUMAN، یک عملیات کلاهبرداری تبلیغاتی موبایلی به نام IconAds که شامل ۳۵۲ برنامه اندروید بود، متوقف شده است. تیم تحقیق و اطلاعات تهدید Satori این شرکت اعلام کرد که برنامههای شناسایی شده برای نمایش تبلیغات نامربوط بر روی صفحه نمایش کاربر و پنهان کردن آیکونهای خود از صفحه اصلی دستگاه طراحی شده بودند تا حذف آنها برای قربانیان دشوارتر شود. این برنامهها توسط گوگل از پلی استور حذف شدهاند.
این طرح کلاهبرداری تبلیغاتی، در اوج فعالیت خود، روزانه ۱.۲ میلیارد درخواست پیشنهاد (bid request) را به خود اختصاص داده بود. اکثریت قریب به اتفاق ترافیک مرتبط با IconAds از برزیل، مکزیک و ایالات متحده سرچشمه میگرفت. لازم به ذکر است که IconAds نوعی از تهدید است که توسط سایر فروشندگان امنیت سایبری با نامهای HiddenAds و Vapor نیز ردیابی میشود و برنامههای مخرب آن از حداقل سال ۲۰۱۹ به طور مکرر از فیلترهای گوگل پلی استور عبور کردهاند.
برخی از ویژگیهای مشترک این برنامهها شامل استفاده از مبهمسازی برای پنهان کردن اطلاعات دستگاه در طول ارتباطات شبکه، الگوی نامگذاری مشخص برای دامنههای فرماندهی و کنترل (C2) و توانایی آن در جایگزینی فعالیت MAIN/LAUNCHER پیشفرض با اعلام یک نام مستعار است. HUMAN توضیح میدهد: “این بدان معناست که وقتی برنامه نصب میشود، نام برچسب و آیکون پیشفرض نمایش داده میشود، اما به محض اجرای برنامه، نام مستعار فعالیت اعلام شده در مانیفست فعال میشود و حتی پس از راهاندازی مجدد برنامه یا راهاندازی مجدد دستگاه، پایدار میماند.” این رفتار به نوبه خود باعث میشود نام و آیکون برنامه از صفحه اصلی پنهان شود و از حذف آسان آن جلوگیری کند. هدف نهایی این برنامهها، بارگذاری تبلیغات میانصفحهای (interstitial ads) است، بدون در نظر گرفتن اینکه کدام برنامه فعال است، که به طور موثری تجربه کاربری را مختل میکند.
برخی از گونههای برنامههای IconAds به جای پنهان کردن خود، اقدام به جعل هویت گوگل پلی استور (یا استفاده از آیکونها و نامهای مربوط به گوگل) کردهاند. کلیک بر روی برنامه، قربانی را به برنامه رسمی هدایت میکند، در حالی که فعالیت مخرب در پسزمینه در حال انجام است. برخی از افزونههای جدیدتر در نسخههای جدید برنامههای مخرب شامل بررسی مجوز برای تعیین اینکه آیا برنامه از پلی استور نصب شده است و در صورت نصب جانبی (sideload) برنامه برای جلوگیری از شناسایی در طول تجزیه و تحلیل، فعالیت مخرب را متوقف میکند، و همچنین لایههای بیشتری از مبهمسازی برای مقاومت در برابر تجزیه و تحلیل پویا را دارا است.
محققان HUMAN اعلام کردهاند: “بسیاری از برنامههای مرتبط با IconAds قبل از حذف از پلی استور عمر کوتاهی دارند.” “با چندین تکامل این تهدید، محققان انتظار سازگاری مداوم، با انتشار برنامههای جدید و افزودن تکنیکهای مبهمسازی جدید را دارند.”
این افشاگری در حالی صورت میگیرد که آزمایشگاه تهدید IAS یک عملیات کلاهبرداری تبلیغاتی “به طرز موذیانهای تطبیقپذیر” دیگر به نام Kaleidoscope را فاش کرده است که به تکنیک “دوقلوی شیطانی” متوسل میشود، به این صورت که “برنامههای با ظاهر قانونی که در گوگل پلی میزبانی میشوند به عنوان یک ظاهر فریبنده عمل میکنند، در حالی که همتایان مخرب تکراری آنها، که عمدتاً از طریق فروشگاههای برنامه شخص ثالث توزیع میشوند، عرضه تبلیغات کلاهبردارانه را هدایت میکنند.”
Kaleidoscope تکامل Konfety است، یک طرح کلاهبرداری تبلیغاتی مشابه که حول برنامههایی میچرخید که یک چارچوب تبلیغاتی به نام CaramelAds SDK را جاسازی کرده بودند. برنامههای تازه شناسایی شده از آن زمان تاکنون ارجاعات به CaramelAds را حذف کرده و عملکرد اصلی را در SDKهای دستکاری شده دیگر با نامهای مختلف مانند Leisure، Raccoon و Adsclub گنجاندهاند. ماهیت این عملیات به این صورت است: مجرمان سایبری دو نسخه تقریباً یکسان از یک برنامه را ایجاد میکنند، یک “دوقلوی فریبنده” بیضرر که در گوگل پلی در دسترس است و یک “دوقلوی شیطانی” که از طریق فروشگاههای برنامه شخص ثالث یا وبسایتهای جعلی توزیع میشود. سپس برنامه “دوقلوی شیطانی” تبلیغات مزاحم و ناخواسته را برای کسب درآمد غیرقانونی از تبلیغات تولید میکند.
بر اساس دادههای تلهمتری ESET برای دوره دسامبر ۲۰۲۴ تا مه ۲۰۲۵، Kaleidoscope تعداد زیادی از کاربران اندروید را در سراسر جهان تحت تأثیر قرار میدهد، که بیشترین آسیبدیدگان در آمریکای لاتین، ترکیه، مصر و هند به دلیل محبوبیت فروشگاههای برنامه شخص ثالث در این مناطق هستند. فعالیت بدافزار تبلیغاتی زمانی آغاز میشود که کاربران به طور ناخواسته برنامههای “دوقلوی شیطانی” را نصب میکنند که منجر به تبلیغات مزاحم و کاهش عملکرد دستگاه میشود. اما از آنجایی که تبلیغات از طریق برنامههای کپیکار ارائه میشوند، تبلیغکنندگان را فریب میدهد تا به کلاهبرداران برای نمایشهای تبلیغاتی نامشروع پول پرداخت کنند.
IAS بیان کرد: “استراتژی اصلی کسب درآمد در این طرح به نسخههای کپی مخرب توزیع شده از طریق فروشگاههای برنامه شخص ثالث متکی است، جایی که یک شناسه برنامه بیضرر توسط یک همتای مخرب برای تولید نمایشهای تبلیغاتی و کسب درآمد مورد سوءاستفاده قرار میگیرد.” “برنامه مخرب تبلیغات مزاحم خارج از متن را تحت پوشش شناسه برنامه بیضرر در قالب تصاویر و ویدئوهای میانصفحهای تمام صفحه ارائه میدهد که حتی بدون تعامل کاربر نیز فعال میشوند.” بخش قابل توجهی از درآمد Kaleidoscope به یک شرکت پرتغالی به نام Saturn Dynamic ردیابی شده است که ادعا میکند راهی برای “کسب درآمد از تبلیغات نمایشی و ویدئوها” ارائه میدهد.
از کلاهبرداری تبلیغاتی تا کلاهبرداری مالی
دستگاههای اندروید همچنین مورد حمله خانوادههای مختلف بدافزاری مانند NGate و SuperCard X قرار گرفتهاند که از فناوری ارتباطات میدان نزدیک (NFC) برای انجام کلاهبرداری مالی با استفاده از تکنیکهای رله خلاقانه سوءاستفاده میکنند. این تکنیکها اجازه میدهند سیگنالهای NFC از کارت پرداخت قربانی از طریق تلفن آلوده به دستگاههای تحت کنترل مهاجم هدایت شوند و به مجرمان امکان میدهند از راه دور از دستگاههای خودپرداز پول برداشت کنند.
کمپینهای بدافزار موبایلی که از این برنامههای مخرب استفاده میکنند، عفونتهای موفقیتآمیزی را در روسیه، ایتالیا، آلمان و شیلی گزارش کردهاند. NGate همچنین الهامبخش تکنیک دیگری مبتنی بر NFC به نام Ghost Tap بوده است که شامل استفاده مهاجمان از دادههای کارت سرقت شده برای ثبت آنها در کیف پولهای دیجیتال خود مانند Google Pay و Apple Pay است. کیف پولهای بارگذاری شده متعاقباً برای انجام پرداختهای بدون تماس کلاهبردارانه در هر کجای دنیا رله میشوند.
ESET اشاره کرد: “حملهکنندگان Ghost Tap با ضربه زدن دستگاههای تلفن همراه آلوده به پایانههای پرداخت دارای NFC، تراکنشهای کلاهبردارانه ایجاد میکنند.” “این تراکنشها قانونی به نظر میرسند، از بررسیهای امنیتی سنتی عبور میکنند و به مجرمان اجازه میدهند به سرعت پول نقد را برداشت کنند.”
بدافزار سرقت پیامک اندروید ۱۰۰,۰۰۰ دستگاه را در ازبکستان آلوده کرد
این یافتهها همزمان با کشف یک کمپین بدافزار اندروید جدید است که یک بدافزار سرقت پیامک ناشناخته قبلی به نام Qwizzserial را توزیع میکند که تقریباً ۱۰۰,۰۰۰ دستگاه را، عمدتاً در ازبکستان، آلوده کرده است. زیانهای مالی ناشی از آن بین مارس و ژوئن ۲۰۲۵ حداقل ۶۲,۰۰۰ دلار تخمین زده میشود.
این بدافزار که اولین بار در مارس ۲۰۲۴ توسط Group-IB کشف شد، برای جمعآوری لیستی از برنامههای مالی نصب شده، رهگیری کدهای پیامک احراز هویت دو مرحلهای (2FA) و ارسال جزئیات به مهاجمان از طریق رباتهای تلگرام طراحی شده است. Qwizzserial که خود را به عنوان برنامههای بانکی قانونی و خدمات دولتی جا میزند، عمدتاً در قالب فایلهای APK در کانالهای تلگرامی جعلی که ادعای دولتی بودن و مقامات را دارند، توزیع میشود. به عبارت ساده، این حملات از اعتماد کاربران به خدمات دولتی سوءاستفاده میکنند تا آنها را فریب دهند تا برنامهها را نصب کنند.
تلگرام نیز در این عملیات نقش محوری دارد؛ به این صورت که رباتهای تحت کنترل عاملان تهدید برای خودکارسازی فرآیند ایجاد برنامههای مخرب مورد استفاده برای توزیع به کار میروند. کانالهای دیگر به چتهای گروهی داخلی و اعلامیههای مربوط به درآمدهای کسب شده توسط اعضای مختلف اختصاص داده شدهاند.
پس از نصب، برنامهها از کاربران میخواهند که مجوز دسترسی به پیامکها و تماسهای تلفنی را به آنها بدهند. سپس از کاربر خواسته میشود که دو شماره تلفن و شماره کارت بانکی خود را به همراه تاریخ انقضا وارد کند، پس از آن اطلاعات وارد شده از طریق API ربات تلگرام به مهاجمان ارسال میشود.
به عنوان بخشی از مرحله جمعآوری پیامک، Qwizzserial از الگوهای عبارت منظم برای جستجوی پیامهای مربوط به موجودی حساب بانکی و پیامهایی که مبلغی بیش از ۵۰۰,۰۰۰ سوم ازبکستان (حدود ۳۹ دلار) را ذکر میکنند، استفاده میکند.
نمونههای جدیدتر این بدافزار نیز از کاربران خواستهاند که محدودیتهای بهینهسازی باتری را غیرفعال کنند، بنابراین به آن اجازه میدهد بدون هیچ گونه مداخلهای در پسزمینه اجرا شود. تغییر دیگر این است که دادههای جمعآوری شده به جای ارسال مستقیم به API تلگرام، از طریق درخواستهای HTTP POST به یک سرور خارجی منتقل میشوند.
این شرکت امنیت سایبری سنگاپوری اعلام کرد: “بدافزارهای سرقت پیامک تهدیدی جدی در ازبکستان محسوب میشوند، زیرا پیامک یک کانال اصلی برای تعامل با کاربران نهایی باقی میماند.” “سیستمهای پرداخت محلی برای تأیید کدها، به پیامک برای احراز هویت دو مرحلهای (2FA) وابسته هستند.”
این فقط Qwizzserial نیست. در ماههای اخیر، کاربران موبایل در هند توسط دعوتنامههای جعلی عروسی هدف قرار گرفتهاند که فایلهای APK حاوی بدافزار را از طریق واتساپ و تلگرام منتشر میکنند تا در نهایت SpyMax RAT (با نام مستعار SpyNote) یا سایر بدافزارهای جاسوسی را که میتوانند دادههای حساس را از دستگاههای آلوده جمعآوری کنند، مستقر کنند.
کمپین دیگری که توسط کسپرسکی مستند شده است، توزیع یک تروجان جدید به نام SparkKitty را شامل میشود که قادر به هدف قرار دادن هر دو دستگاه اندروید و iOS است. برنامههای مخرب (币coin و SOEX) دیگر برای دانلود از فروشگاههای برنامه مربوطه در دسترس نیستند. خارج از اپ استور اپل، این بدافزار همچنین در کلونهای اصلاح شده تیکتاک که در وبسایتهای جعلی شبیهسازی صفحات لیست برنامه میزبانی میشوند، جاسازی شده است. برای تسهیل نصب از طریق این وکتور، توسعهدهندگان بدافزار به یک نمایه provisioning در برنامه توسعهدهندگان اپل متکی هستند تا یک گواهی را بر روی آیفونهای قربانیان مستقر کنند و برنامه را بدون آپلود آنها در اپ استور منتشر کنند.
شرکت امنیت سایبری روسی اعلام کرد: “در حالی که بیشتر نسخههای این بدافزار به طور بیرویه همه تصاویر را سرقت میکنند، ما یک خوشه فعالیت مخرب مرتبط را کشف کردیم که از OCR [شناسایی نوری کاراکتر] برای انتخاب تصاویر خاص استفاده میکند.” SparkKitty، که از حداقل فوریه ۲۰۲۴ فعال بوده است، به عنوان جانشین احتمالی SparkCat در نظر گرفته میشود که از OCR برای تشخیص تصاویر خاص حاوی عبارات بازیابی کیف پول نیز استفاده میکند.
کسپرسکی گفت: “اگرچه ما گمان میکنیم هدف اصلی مهاجمان یافتن اسکرینشاتهای عبارات بازیابی کیف پول ارز دیجیتال است، اما سایر دادههای حساس نیز ممکن است در تصاویر سرقت شده وجود داشته باشد.” “با توجه به منابع توزیع، این بدافزار جاسوسی عمدتاً کاربران در آسیای جنوب شرقی و چین را هدف قرار میدهد.”





نظرات در مورد : عملیاتهای گسترده کلاهبرداری اندروید: IconAds، Kaleidoscope، بدافزارهای پیامکی و کلاهبرداریهای NFC