اپلیکیشنهای جعلی VPN و مسدودکننده اسپم مرتبط با VexTrio برای کلاهبرداری تبلیغاتی و اشتراکی استفاده میشوند.
به گزارش زوم تک به نقل از The Hacker News، یک عامل مخرب فعال در حوزه فناوری تبلیغاتی که با نام VexTrio Viper شناخته میشود، چندین اپلیکیشن مخرب را توسعه داده که تحت پوشش برنامههای به ظاهر مفید در فروشگاههای رسمی اپل و گوگل منتشر شدهاند.
شرکت اطلاعات تهدیدات DNS Infoblox در یک تحلیل جامع که با The Hacker News به اشتراک گذاشته، اعلام کرده است که این اپلیکیشنها خود را به عنوان VPN، برنامههای “نظارت” بر دستگاه، پاککنندههای رم، سرویسهای دوستیابی و مسدودکنندههای اسپم معرفی میکنند.
این شرکت افزود: “آنها اپلیکیشنهایی را با نامهای توسعهدهنده مختلف از جمله HolaCode، LocoMind، Hugmi، Klover Group و AlphaScale Media منتشر کردهاند. این برنامهها که در فروشگاههای گوگل پلی و اپ استور در دسترس بودند، در مجموع میلیونها بار دانلود شدهاند.”
این اپلیکیشنهای جعلی، پس از نصب، کاربران را فریب میدهند تا در اشتراکهایی ثبتنام کنند که لغو آنها دشوار است، آنها را با تبلیغات بمباران کرده و اطلاعات شخصی مانند آدرسهای ایمیل را از آنها میگیرند. لازم به ذکر است که LocoMind پیش از این توسط Cyjax به عنوان بخشی از یک کمپین فیشینگ که تبلیغاتی با ادعای آسیب دیدن دستگاهها نمایش میداد، شناسایی شده بود.
یکی از این اپلیکیشنهای اندرویدی “Spam Shield block” است که به دروغ ادعا میکند یک مسدودکننده اسپم برای اعلانهای فشاری است، اما در واقع کاربران را پس از متقاعد کردن به ثبتنام در یک اشتراک، چندین بار شارژ میکند.
یکی از کاربران در نقد این اپلیکیشن در گوگل پلی نوشت: “از همان ابتدا پول میخواست، و اگر پول نمیدادید، تبلیغات آنقدر آزاردهنده بودند که حتی قبل از اینکه بتوانم آن را امتحان کنم، حذفش کردم.”
نقد دیگری اینطور بود: “این اپلیکیشن قرار است ماهیانه ۱۴.۹۹ دلار باشد. در طول ماه فوریه، من به صورت هفتگی ۱۴.۹۹ دلار شارژ شدم که در مجموع به ۷۰ دلار در ماه / ۷۲۰ دلار در سال میرسد. اصلاً ارزشش را ندارد. و برای حذف نصب آن هم مشکل دارم. آنها یک قیمت به شما میگویند و بعد مبلغ دیگری را شارژ میکنند. احتمالاً امیدوارند که شما متوجه نشوید. یا برای دریافت وجه بازگردانده شده خیلی دیر شده باشد. تنها چیزی که میخواهم این است که این آشغال از روی گوشیام پاک شود.”
***
چگونه عوامل مخرب از سایتهای آلوده و اسمارتلینکها برای کسب درآمد استفاده میکنند
یافتههای جدید، مقیاس این شرکت جنایی چندملیتی، یعنی VexTrio Viper را که شامل ارائه خدمات توزیع ترافیک (TDSes) برای هدایت حجم عظیمی از ترافیک اینترنت به سمت کلاهبرداریها از طریق شبکههای تبلیغاتی خود از سال ۲۰۱۵، و همچنین مدیریت پردازشگرهای پرداخت مانند Pay Salsa و ابزارهای اعتبارسنجی ایمیل مانند DataSnap میشود، آشکار میسازد.
این شرکت گفت: “موفقیت VexTrio و شرکای آنها بخشی به دلیل پنهان بودن کسبوکارهایشان است. اما بخش بزرگتری از موفقیت آنها به این دلیل است که در حوزه کلاهبرداری فعال هستند، جایی که میدانند خطر عواقب کمتر است.”
VexTrio به راهاندازی آنچه شبکه وابسته تجاری نامیده میشود، معروف است که به عنوان واسطه بین توزیعکنندگان بدافزار (که به عنوان مثال، مجموعهای از وبسایتهای وردپرس را با تزریقهای مخرب به خطر انداختهاند، که به آنها ناشران وابسته گفته میشود) و عوامل مخرب (که طرحهای کلاهبرداری مختلفی از مسابقات گرفته تا کلاهبرداریهای رمزارزی را تبلیغ میکنند، که به آنها تبلیغکنندگان وابسته گفته میشود) عمل میکند.
بر اساس بررسیها، TDS توسط یک شرکت ساختگی به نام AdsPro Group ایجاد شده است، که افراد کلیدی پشت این سازمان از ایتالیا، بلاروس و روسیه، از حداقل سال ۲۰۰۴ درگیر فعالیتهای کلاهبرداری بودهاند، و سپس عملیات خود را در حدود سال ۲۰۱۵ به بلغارستان، مولداوی، رومانی، استونی و چک گسترش دادند. در مجموع، بیش از ۱۰۰ شرکت و برند به VexTrio مرتبط شدهاند.
دکتر رنی برتون، معاونت تهدیدات اطلاعاتی Infoblox، به The Hacker News گفت: “گروههای تبهکار سازمانیافته روسی ساختن یک امپراتوری در فناوری تبلیغاتی را از حدود سال ۲۰۱۵ آغاز کردند. VexTrio یک گروه کلیدی در این صنعت است، اما گروههای دیگری نیز وجود دارند. انواع جرایم سایبری، از کلاهبرداریهای دوستیابی گرفته تا کلاهبرداریهای سرمایهگذاری و سرقت اطلاعات، از فناوری تبلیغاتی مخرب استفاده میکنند و این موضوع تا حد زیادی نادیده گرفته میشود.”
اما چیزی که این عامل مخرب را برجسته میکند این است که از طریق یک شبکه گسترده از شرکتهای درهمتنیده مانند Teknology، Los Pollos، Taco Loco و Adtrafico، هر دو بخش انتشار و تبلیغات شبکههای وابسته را کنترل میکند. در ماه می ۲۰۲۴، Los Pollos اعلام کرد که ۲۰۰,۰۰۰ وابسته و بیش از ۲ میلیارد کاربر منحصر به فرد در هر ماه دارد.
به طور کلی، کلاهبرداریها به این شکل انجام میشود: کاربران ناآگاه که وارد یک سایت قانونی اما آلوده میشوند، از طریق یک TDS تحت کنترل VexTrio هدایت میشوند، که سپس کاربران را به صفحات فرود کلاهبرداری میرساند. این کار با استفاده از یک اسمارتلینک انجام میشود که صفحه فرود نهایی را مخفی میکند و تحلیل آن را مختل میسازد.
Los Pollos و Adtrafico هر دو شبکههای “هزینه به ازای اقدام” (CPA) هستند که به ناشران وابسته اجازه میدهند زمانی که بازدیدکننده سایت یک اقدام مورد نظر را انجام میدهد، پورسانت کسب کنند. این اقدام میتواند پذیرش یک اعلان وبسایت، ارائه اطلاعات شخصی، دانلود یک اپلیکیشن یا ارائه اطلاعات کارت اعتباری باشد.
همچنین مشخص شده است که این گروه یک توزیعکننده عمده اسپم است که با استفاده از دامنههای مشابه سرویسهای ایمیل محبوب مانند SendGrid (“sendgrid.rest”) و MailGun (“mailgun.fun”)، با میلیونها قربانی بالقوه تماس میگیرد.
یک جنبه مهم دیگر، استفاده از خدمات مخفیسازی مانند IMKLO برای پنهان کردن دامنههای واقعی و ارزیابی معیارهایی مانند موقعیت مکانی کاربر، نوع دستگاه او و مرورگرش است و سپس ماهیت دقیق محتوای مورد نظر برای تحویل را تعیین میکند.
برتون گفت: “صنعت امنیت، و بخش زیادی از جهان، در حال حاضر بیشتر بر روی بدافزار تمرکز دارند. این تا حدی به معنای سرزنش قربانی است، که در آن این باور وجود دارد که افرادی که قربانی کلاهبرداری میشوند، به نوعی مستحق آن هستند.”
“بنابراین، سرقت اطلاعات کارت اعتباری شما از طریق بدافزار – حتی زمانی که نیاز به یک حرکت کلیدی عجیب و غریب دارد، مانند حملات ClickFix/کپچای جعلی فعلی – به نوعی ‘بدتر’ از زمانی است که شما فریب داده میشوید تا اطلاعات را خودتان ارائه دهید. آموزش امنیت سایبری و افزایش آگاهی برای برخورد با کلاهبرداریها با همان جدیت بدافزار، دو راه برای مبارزه با فناوری تبلیغاتی مخرب هستند.”




نظرات در مورد : هشدار: اپلیکیشنهای جعلی VPN و مسدودکننده اسپم در گوگل پلی و اپ استور به دنبال فریب کاربران