بدافزار اندرویدی جدیدی به نام RedWing برای کلاهبرداری بانکی بهصورت سرویس اجارهای در تلگرام عرضه میشود
به گزارش افتانا، پژوهشگران امنیت سایبری از شناسایی یک عملیات جدید بدافزار اندرویدی با نام RedWing خبر دادهاند که بهصورت یک سرویس اجارهای در تلگرام عرضه میشود و امکان انجام حملات کلاهبرداری بانکی را حتی برای افراد فاقد دانش فنی فراهم میکند.
طبق گزارش شرکت Zimperium، این بدافزار که توسط تیم تحقیقاتی zLabs شناسایی شده، به نظر میرسد نسخه تکاملیافتهای از بدافزار اجارهای Oblivion باشد؛ ابزاری که اوایل سال جاری با مدل اشتراک ماهانه ۳۰۰ دلاری معرفی شده بود.
برخلاف بسیاری از بدافزارهای بانکی، RedWing تنها یک کد مخرب نیست، بلکه بهعنوان یک سرویس کامل (Malware-as-a-Service) در اختیار مجرمان سایبری قرار میگیرد. این سرویس دارای پلنهای اشتراک، آموزشهای ویدیویی، راهنمای استفاده و حتی سیستم معرفی مشتری با تخفیف است. همچنین یک ربات تلگرامی برای هر خریدار نسخه اختصاصی بدافزار را تولید میکند و به همین دلیل استفاده از آن به مهارت برنامهنویسی یا توسعه بدافزار نیاز ندارد.
محققان میگویند بخش قابل توجهی از نمونههای تولیدشده توسط این پلتفرم همچنان از دید بسیاری از ابزارهای امنیتی رایج پنهان میمانند.
آلودگی کاربران با یک لینک فیشینگ آغاز میشود که آنها را به صفحهای جعلی شبیه فروشگاههای رسمی اپلیکیشن هدایت میکند. سازندگان RedWing قادرند صفحاتی مشابه Google Play، Galaxy Store یا AppGallery ایجاد کنند یا حتی صفحات کاملاً سفارشی با امتیازها، نظرات کاربران و آمار دانلود جعلی بسازند تا اعتماد قربانی را جلب کنند. در ادامه، کاربر به نصب برنامه از منابع غیررسمی و اعطای مجوزهای مورد نیاز ترغیب میشود.
این بدافزار مجوزهای حساس را بهصورت مرحلهای درخواست میکند تا روند درخواستها طبیعی به نظر برسد. در میان این مجوزها، غیرفعال کردن محدودیتهای باتری، انتخاب برنامه بهعنوان پیامرسان پیشفرض، فعالسازی اعلانها و مهمتر از همه، فعال کردن سرویس Accessibility اندروید دیده میشود؛ قابلیتی که امکان مشاهده محتوای صفحه و کنترل کامل دستگاه را برای بدافزار فراهم میکند.
پس از دریافت این دسترسیها، RedWing میتواند صفحات ورود جعلی را روی اپلیکیشنهای بانکی و کیف پولهای رمزارزی نمایش دهد و اطلاعات ورود کاربران را سرقت کند. همچنین پیامکهای حاوی رمزهای یکبارمصرف را میخواند و از طریق قابلیت Accessibility اطلاعاتی مانند کدهای تأیید، شماره کارت و رمزهای عبور نمایشدادهشده روی صفحه را استخراج میکند.
از دیگر قابلیتهای خطرناک این بدافزار میتوان به فعالسازی مخفیانه انتقال تماسها با استفاده از کد دستوری 21 اشاره کرد؛ روشی که باعث میشود تماسهای تأیید هویت بانکها یا تماسهای امنیتی به شماره مهاجم منتقل شوند. علاوه بر این، RedWing امکان مشاهده زنده صفحهنمایش، ثبت کلیدهای فشردهشده، کنترل از راه دور دستگاه، فعال کردن دوربین و میکروفون، سرقت فایلها، مخاطبان، سوابق تماس و اطلاعات مکانی کاربر را نیز در اختیار مهاجم قرار میدهد. دستگاههای آلوده همچنین میتوانند برای اجرای حملات منع سرویس توزیعشده (DDoS) علیه وبسایتهای هدف مورد استفاده قرار گیرند.
بررسیهای Zimperium نشان میدهد تاکنون دستکم ۸۲ سازمان و مؤسسه هدف این بدافزار شناسایی شدهاند که بخش عمده آنها مؤسسات مالی روسیه هستند. همچنین استفاده از نسخه جعلی فروشگاه RuStore نشان میدهد این عملیات احتمالاً بازار روسیه را هدف گرفته است، هرچند محققان هنوز ارتباط مستقیم آن با گروههای تهدید روسی را بهطور قطعی تأیید نکردهاند.
کارشناسان معتقدند RedWing نمونهای از روند روبهرشد حملات موسوم به «کلاهبرداری دروندستگاهی» است؛ روشی که در آن مهاجم بهجای سرقت ساده رمز عبور، مستقیماً از داخل نشست بانکی خود قربانی عملیات سرقت را انجام میدهد.
پژوهشگران تأکید میکنند این بدافزار برای آلودهسازی دستگاهها به هیچ آسیبپذیری خاصی در اندروید متکی نیست و موفقیت آن کاملاً به فریب کاربر وابسته است. به همین دلیل، نصب برنامهها تنها از فروشگاههای رسمی، خودداری از نصب اپلیکیشنهای دریافتشده از طریق لینک یا پیامک، غیرفعال نگه داشتن نصب از منابع ناشناس و عدم اعطای مجوزهایی مانند Accessibility یا نقش پیامرسان پیشفرض به برنامههای ناشناس، مهمترین راهکارهای مقابله با این تهدید محسوب میشوند.
محققان هشدار دادهاند که به دلیل امکان تغییر ظاهر برنامهها و جایگزینی اهداف حمله از طریق پنل مدیریتی، RedWing میتواند بارها با نامها و پوششهای متفاوت ظاهر شود. از این رو، رفتار بدافزار و الگوی فعالیت آن، مهمترین معیار برای شناسایی و مقابله با این تهدید خواهد بود.