توبیت
آنتی ویروس پادویش

عملیات‌های گسترده کلاهبرداری اندروید: IconAds، Kaleidoscope، بدافزارهای پیامکی و کلاهبرداری‌های NFC

کلاهبرداری اندروید

به گزارش زوم تک به نقل از HUMAN، یک عملیات کلاهبرداری تبلیغاتی موبایلی به نام IconAds که شامل ۳۵۲ برنامه اندروید بود، متوقف شده است. تیم تحقیق و اطلاعات تهدید Satori این شرکت اعلام کرد که برنامه‌های شناسایی شده برای نمایش تبلیغات نامربوط بر روی صفحه نمایش کاربر و پنهان کردن آیکون‌های خود از صفحه اصلی دستگاه طراحی شده بودند تا حذف آن‌ها برای قربانیان دشوارتر شود. این برنامه‌ها توسط گوگل از پلی استور حذف شده‌اند.
این طرح کلاهبرداری تبلیغاتی، در اوج فعالیت خود، روزانه ۱.۲ میلیارد درخواست پیشنهاد (bid request) را به خود اختصاص داده بود. اکثریت قریب به اتفاق ترافیک مرتبط با IconAds از برزیل، مکزیک و ایالات متحده سرچشمه می‌گرفت. لازم به ذکر است که IconAds نوعی از تهدید است که توسط سایر فروشندگان امنیت سایبری با نام‌های HiddenAds و Vapor نیز ردیابی می‌شود و برنامه‌های مخرب آن از حداقل سال ۲۰۱۹ به طور مکرر از فیلترهای گوگل پلی استور عبور کرده‌اند.

کانال بله زوم تکگیفت کارت

برخی از ویژگی‌های مشترک این برنامه‌ها شامل استفاده از مبهم‌سازی برای پنهان کردن اطلاعات دستگاه در طول ارتباطات شبکه، الگوی نامگذاری مشخص برای دامنه‌های فرماندهی و کنترل (C2) و توانایی آن در جایگزینی فعالیت MAIN/LAUNCHER پیش‌فرض با اعلام یک نام مستعار است. HUMAN توضیح می‌دهد: “این بدان معناست که وقتی برنامه نصب می‌شود، نام برچسب و آیکون پیش‌فرض نمایش داده می‌شود، اما به محض اجرای برنامه، نام مستعار فعالیت اعلام شده در مانیفست فعال می‌شود و حتی پس از راه‌اندازی مجدد برنامه یا راه‌اندازی مجدد دستگاه، پایدار می‌ماند.” این رفتار به نوبه خود باعث می‌شود نام و آیکون برنامه از صفحه اصلی پنهان شود و از حذف آسان آن جلوگیری کند. هدف نهایی این برنامه‌ها، بارگذاری تبلیغات میان‌صفحه‌ای (interstitial ads) است، بدون در نظر گرفتن اینکه کدام برنامه فعال است، که به طور موثری تجربه کاربری را مختل می‌کند.

برخی از گونه‌های برنامه‌های IconAds به جای پنهان کردن خود، اقدام به جعل هویت گوگل پلی استور (یا استفاده از آیکون‌ها و نام‌های مربوط به گوگل) کرده‌اند. کلیک بر روی برنامه، قربانی را به برنامه رسمی هدایت می‌کند، در حالی که فعالیت مخرب در پس‌زمینه در حال انجام است. برخی از افزونه‌های جدیدتر در نسخه‌های جدید برنامه‌های مخرب شامل بررسی مجوز برای تعیین اینکه آیا برنامه از پلی استور نصب شده است و در صورت نصب جانبی (sideload) برنامه برای جلوگیری از شناسایی در طول تجزیه و تحلیل، فعالیت مخرب را متوقف می‌کند، و همچنین لایه‌های بیشتری از مبهم‌سازی برای مقاومت در برابر تجزیه و تحلیل پویا را دارا است.

محققان HUMAN اعلام کرده‌اند: “بسیاری از برنامه‌های مرتبط با IconAds قبل از حذف از پلی استور عمر کوتاهی دارند.” “با چندین تکامل این تهدید، محققان انتظار سازگاری مداوم، با انتشار برنامه‌های جدید و افزودن تکنیک‌های مبهم‌سازی جدید را دارند.”

این افشاگری در حالی صورت می‌گیرد که آزمایشگاه تهدید IAS یک عملیات کلاهبرداری تبلیغاتی “به طرز موذیانه‌ای تطبیق‌پذیر” دیگر به نام Kaleidoscope را فاش کرده است که به تکنیک “دوقلوی شیطانی” متوسل می‌شود، به این صورت که “برنامه‌های با ظاهر قانونی که در گوگل پلی میزبانی می‌شوند به عنوان یک ظاهر فریبنده عمل می‌کنند، در حالی که همتایان مخرب تکراری آنها، که عمدتاً از طریق فروشگاه‌های برنامه شخص ثالث توزیع می‌شوند، عرضه تبلیغات کلاهبردارانه را هدایت می‌کنند.”

Kaleidoscope تکامل Konfety است، یک طرح کلاهبرداری تبلیغاتی مشابه که حول برنامه‌هایی می‌چرخید که یک چارچوب تبلیغاتی به نام CaramelAds SDK را جاسازی کرده بودند. برنامه‌های تازه شناسایی شده از آن زمان تاکنون ارجاعات به CaramelAds را حذف کرده و عملکرد اصلی را در SDK‌های دستکاری شده دیگر با نام‌های مختلف مانند Leisure، Raccoon و Adsclub گنجانده‌اند. ماهیت این عملیات به این صورت است: مجرمان سایبری دو نسخه تقریباً یکسان از یک برنامه را ایجاد می‌کنند، یک “دوقلوی فریبنده” بی‌ضرر که در گوگل پلی در دسترس است و یک “دوقلوی شیطانی” که از طریق فروشگاه‌های برنامه شخص ثالث یا وب‌سایت‌های جعلی توزیع می‌شود. سپس برنامه “دوقلوی شیطانی” تبلیغات مزاحم و ناخواسته را برای کسب درآمد غیرقانونی از تبلیغات تولید می‌کند.

بر اساس داده‌های تله‌متری ESET برای دوره دسامبر ۲۰۲۴ تا مه ۲۰۲۵، Kaleidoscope تعداد زیادی از کاربران اندروید را در سراسر جهان تحت تأثیر قرار می‌دهد، که بیشترین آسیب‌دیدگان در آمریکای لاتین، ترکیه، مصر و هند به دلیل محبوبیت فروشگاه‌های برنامه شخص ثالث در این مناطق هستند. فعالیت بدافزار تبلیغاتی زمانی آغاز می‌شود که کاربران به طور ناخواسته برنامه‌های “دوقلوی شیطانی” را نصب می‌کنند که منجر به تبلیغات مزاحم و کاهش عملکرد دستگاه می‌شود. اما از آنجایی که تبلیغات از طریق برنامه‌های کپی‌کار ارائه می‌شوند، تبلیغ‌کنندگان را فریب می‌دهد تا به کلاهبرداران برای نمایش‌های تبلیغاتی نامشروع پول پرداخت کنند.

IAS بیان کرد: “استراتژی اصلی کسب درآمد در این طرح به نسخه‌های کپی مخرب توزیع شده از طریق فروشگاه‌های برنامه شخص ثالث متکی است، جایی که یک شناسه برنامه بی‌ضرر توسط یک همتای مخرب برای تولید نمایش‌های تبلیغاتی و کسب درآمد مورد سوءاستفاده قرار می‌گیرد.” “برنامه مخرب تبلیغات مزاحم خارج از متن را تحت پوشش شناسه برنامه بی‌ضرر در قالب تصاویر و ویدئوهای میان‌صفحه‌ای تمام صفحه ارائه می‌دهد که حتی بدون تعامل کاربر نیز فعال می‌شوند.” بخش قابل توجهی از درآمد Kaleidoscope به یک شرکت پرتغالی به نام Saturn Dynamic ردیابی شده است که ادعا می‌کند راهی برای “کسب درآمد از تبلیغات نمایشی و ویدئوها” ارائه می‌دهد.

از کلاهبرداری تبلیغاتی تا کلاهبرداری مالی

دستگاه‌های اندروید همچنین مورد حمله خانواده‌های مختلف بدافزاری مانند NGate و SuperCard X قرار گرفته‌اند که از فناوری ارتباطات میدان نزدیک (NFC) برای انجام کلاهبرداری مالی با استفاده از تکنیک‌های رله خلاقانه سوءاستفاده می‌کنند. این تکنیک‌ها اجازه می‌دهند سیگنال‌های NFC از کارت پرداخت قربانی از طریق تلفن آلوده به دستگاه‌های تحت کنترل مهاجم هدایت شوند و به مجرمان امکان می‌دهند از راه دور از دستگاه‌های خودپرداز پول برداشت کنند.

کمپین‌های بدافزار موبایلی که از این برنامه‌های مخرب استفاده می‌کنند، عفونت‌های موفقیت‌آمیزی را در روسیه، ایتالیا، آلمان و شیلی گزارش کرده‌اند. NGate همچنین الهام‌بخش تکنیک دیگری مبتنی بر NFC به نام Ghost Tap بوده است که شامل استفاده مهاجمان از داده‌های کارت سرقت شده برای ثبت آنها در کیف پول‌های دیجیتال خود مانند Google Pay و Apple Pay است. کیف پول‌های بارگذاری شده متعاقباً برای انجام پرداخت‌های بدون تماس کلاهبردارانه در هر کجای دنیا رله می‌شوند.

ESET اشاره کرد: “حمله‌کنندگان Ghost Tap با ضربه زدن دستگاه‌های تلفن همراه آلوده به پایانه‌های پرداخت دارای NFC، تراکنش‌های کلاهبردارانه ایجاد می‌کنند.” “این تراکنش‌ها قانونی به نظر می‌رسند، از بررسی‌های امنیتی سنتی عبور می‌کنند و به مجرمان اجازه می‌دهند به سرعت پول نقد را برداشت کنند.”

بدافزار سرقت پیامک اندروید ۱۰۰,۰۰۰ دستگاه را در ازبکستان آلوده کرد

این یافته‌ها همزمان با کشف یک کمپین بدافزار اندروید جدید است که یک بدافزار سرقت پیامک ناشناخته قبلی به نام Qwizzserial را توزیع می‌کند که تقریباً ۱۰۰,۰۰۰ دستگاه را، عمدتاً در ازبکستان، آلوده کرده است. زیان‌های مالی ناشی از آن بین مارس و ژوئن ۲۰۲۵ حداقل ۶۲,۰۰۰ دلار تخمین زده می‌شود.

این بدافزار که اولین بار در مارس ۲۰۲۴ توسط Group-IB کشف شد، برای جمع‌آوری لیستی از برنامه‌های مالی نصب شده، رهگیری کدهای پیامک احراز هویت دو مرحله‌ای (2FA) و ارسال جزئیات به مهاجمان از طریق ربات‌های تلگرام طراحی شده است. Qwizzserial که خود را به عنوان برنامه‌های بانکی قانونی و خدمات دولتی جا می‌زند، عمدتاً در قالب فایل‌های APK در کانال‌های تلگرامی جعلی که ادعای دولتی بودن و مقامات را دارند، توزیع می‌شود. به عبارت ساده، این حملات از اعتماد کاربران به خدمات دولتی سوءاستفاده می‌کنند تا آنها را فریب دهند تا برنامه‌ها را نصب کنند.

تلگرام نیز در این عملیات نقش محوری دارد؛ به این صورت که ربات‌های تحت کنترل عاملان تهدید برای خودکارسازی فرآیند ایجاد برنامه‌های مخرب مورد استفاده برای توزیع به کار می‌روند. کانال‌های دیگر به چت‌های گروهی داخلی و اعلامیه‌های مربوط به درآمدهای کسب شده توسط اعضای مختلف اختصاص داده شده‌اند.

پس از نصب، برنامه‌ها از کاربران می‌خواهند که مجوز دسترسی به پیامک‌ها و تماس‌های تلفنی را به آنها بدهند. سپس از کاربر خواسته می‌شود که دو شماره تلفن و شماره کارت بانکی خود را به همراه تاریخ انقضا وارد کند، پس از آن اطلاعات وارد شده از طریق API ربات تلگرام به مهاجمان ارسال می‌شود.

به عنوان بخشی از مرحله جمع‌آوری پیامک، Qwizzserial از الگوهای عبارت منظم برای جستجوی پیام‌های مربوط به موجودی حساب بانکی و پیام‌هایی که مبلغی بیش از ۵۰۰,۰۰۰ سوم ازبکستان (حدود ۳۹ دلار) را ذکر می‌کنند، استفاده می‌کند.

نمونه‌های جدیدتر این بدافزار نیز از کاربران خواسته‌اند که محدودیت‌های بهینه‌سازی باتری را غیرفعال کنند، بنابراین به آن اجازه می‌دهد بدون هیچ گونه مداخله‌ای در پس‌زمینه اجرا شود. تغییر دیگر این است که داده‌های جمع‌آوری شده به جای ارسال مستقیم به API تلگرام، از طریق درخواست‌های HTTP POST به یک سرور خارجی منتقل می‌شوند.

این شرکت امنیت سایبری سنگاپوری اعلام کرد: “بدافزارهای سرقت پیامک تهدیدی جدی در ازبکستان محسوب می‌شوند، زیرا پیامک یک کانال اصلی برای تعامل با کاربران نهایی باقی می‌ماند.” “سیستم‌های پرداخت محلی برای تأیید کدها، به پیامک برای احراز هویت دو مرحله‌ای (2FA) وابسته هستند.”

این فقط Qwizzserial نیست. در ماه‌های اخیر، کاربران موبایل در هند توسط دعوت‌نامه‌های جعلی عروسی هدف قرار گرفته‌اند که فایل‌های APK حاوی بدافزار را از طریق واتساپ و تلگرام منتشر می‌کنند تا در نهایت SpyMax RAT (با نام مستعار SpyNote) یا سایر بدافزارهای جاسوسی را که می‌توانند داده‌های حساس را از دستگاه‌های آلوده جمع‌آوری کنند، مستقر کنند.

کمپین دیگری که توسط کسپرسکی مستند شده است، توزیع یک تروجان جدید به نام SparkKitty را شامل می‌شود که قادر به هدف قرار دادن هر دو دستگاه اندروید و iOS است. برنامه‌های مخرب (币coin و SOEX) دیگر برای دانلود از فروشگاه‌های برنامه مربوطه در دسترس نیستند. خارج از اپ استور اپل، این بدافزار همچنین در کلون‌های اصلاح شده تیک‌تاک که در وب‌سایت‌های جعلی شبیه‌سازی صفحات لیست برنامه میزبانی می‌شوند، جاسازی شده است. برای تسهیل نصب از طریق این وکتور، توسعه‌دهندگان بدافزار به یک نمایه provisioning در برنامه توسعه‌دهندگان اپل متکی هستند تا یک گواهی را بر روی آیفون‌های قربانیان مستقر کنند و برنامه را بدون آپلود آنها در اپ استور منتشر کنند.

شرکت امنیت سایبری روسی اعلام کرد: “در حالی که بیشتر نسخه‌های این بدافزار به طور بی‌رویه همه تصاویر را سرقت می‌کنند، ما یک خوشه فعالیت مخرب مرتبط را کشف کردیم که از OCR [شناسایی نوری کاراکتر] برای انتخاب تصاویر خاص استفاده می‌کند.” SparkKitty، که از حداقل فوریه ۲۰۲۴ فعال بوده است، به عنوان جانشین احتمالی SparkCat در نظر گرفته می‌شود که از OCR برای تشخیص تصاویر خاص حاوی عبارات بازیابی کیف پول نیز استفاده می‌کند.

کسپرسکی گفت: “اگرچه ما گمان می‌کنیم هدف اصلی مهاجمان یافتن اسکرین‌شات‌های عبارات بازیابی کیف پول ارز دیجیتال است، اما سایر داده‌های حساس نیز ممکن است در تصاویر سرقت شده وجود داشته باشد.” “با توجه به منابع توزیع، این بدافزار جاسوسی عمدتاً کاربران در آسیای جنوب شرقی و چین را هدف قرار می‌دهد.”

به این پست امتیاز بدید

نظرات در مورد : عملیات‌های گسترده کلاهبرداری اندروید: IconAds، Kaleidoscope، بدافزارهای پیامکی و کلاهبرداری‌های NFC

0 دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *