چهارشنبه ۳۱ تير ۱۴۰۵ , 22 Jul 2026
جالب است ۰
دستبرد RedWing به حساب بانکی کاربران اندروید

کلاهبرداران در تلگرام بدافزار اجاره می‌کنند

بدافزار اندرویدی جدیدی به نام RedWing برای کلاهبرداری بانکی به‌صورت سرویس اجاره‌ای در تلگرام عرضه می‌شود
منبع : the hacker news
بدافزار اندرویدی جدیدی به نام RedWing برای کلاهبرداری بانکی به‌صورت سرویس اجاره‌ای در تلگرام عرضه می‌شود
 
به گزارش افتانا، پژوهشگران امنیت سایبری از شناسایی یک عملیات جدید بدافزار اندرویدی با نام RedWing خبر داده‌اند که به‌صورت یک سرویس اجاره‌ای در تلگرام عرضه می‌شود و امکان انجام حملات کلاهبرداری بانکی را حتی برای افراد فاقد دانش فنی فراهم می‌کند.
 
طبق گزارش شرکت Zimperium، این بدافزار که توسط تیم تحقیقاتی zLabs شناسایی شده، به نظر می‌رسد نسخه تکامل‌یافته‌ای از بدافزار اجاره‌ای Oblivion باشد؛ ابزاری که اوایل سال جاری با مدل اشتراک ماهانه ۳۰۰ دلاری معرفی شده بود.
 
برخلاف بسیاری از بدافزارهای بانکی، RedWing تنها یک کد مخرب نیست، بلکه به‌عنوان یک سرویس کامل (Malware-as-a-Service) در اختیار مجرمان سایبری قرار می‌گیرد. این سرویس دارای پلن‌های اشتراک، آموزش‌های ویدیویی، راهنمای استفاده و حتی سیستم معرفی مشتری با تخفیف است. همچنین یک ربات تلگرامی برای هر خریدار نسخه اختصاصی بدافزار را تولید می‌کند و به همین دلیل استفاده از آن به مهارت برنامه‌نویسی یا توسعه بدافزار نیاز ندارد.
 
محققان می‌گویند بخش قابل توجهی از نمونه‌های تولیدشده توسط این پلتفرم همچنان از دید بسیاری از ابزارهای امنیتی رایج پنهان می‌مانند.
 
آلودگی کاربران با یک لینک فیشینگ آغاز می‌شود که آن‌ها را به صفحه‌ای جعلی شبیه فروشگاه‌های رسمی اپلیکیشن هدایت می‌کند. سازندگان RedWing قادرند صفحاتی مشابه Google Play، Galaxy Store یا AppGallery ایجاد کنند یا حتی صفحات کاملاً سفارشی با امتیازها، نظرات کاربران و آمار دانلود جعلی بسازند تا اعتماد قربانی را جلب کنند. در ادامه، کاربر به نصب برنامه از منابع غیررسمی و اعطای مجوزهای مورد نیاز ترغیب می‌شود.
 
این بدافزار مجوزهای حساس را به‌صورت مرحله‌ای درخواست می‌کند تا روند درخواست‌ها طبیعی به نظر برسد. در میان این مجوزها، غیرفعال کردن محدودیت‌های باتری، انتخاب برنامه به‌عنوان پیام‌رسان پیش‌فرض، فعال‌سازی اعلان‌ها و مهم‌تر از همه، فعال کردن سرویس Accessibility اندروید دیده می‌شود؛ قابلیتی که امکان مشاهده محتوای صفحه و کنترل کامل دستگاه را برای بدافزار فراهم می‌کند.
 
پس از دریافت این دسترسی‌ها، RedWing می‌تواند صفحات ورود جعلی را روی اپلیکیشن‌های بانکی و کیف پول‌های رمزارزی نمایش دهد و اطلاعات ورود کاربران را سرقت کند. همچنین پیامک‌های حاوی رمزهای یک‌بارمصرف را می‌خواند و از طریق قابلیت Accessibility اطلاعاتی مانند کدهای تأیید، شماره کارت و رمزهای عبور نمایش‌داده‌شده روی صفحه را استخراج می‌کند.
 
از دیگر قابلیت‌های خطرناک این بدافزار می‌توان به فعال‌سازی مخفیانه انتقال تماس‌ها با استفاده از کد دستوری 21 اشاره کرد؛ روشی که باعث می‌شود تماس‌های تأیید هویت بانک‌ها یا تماس‌های امنیتی به شماره مهاجم منتقل شوند. علاوه بر این، RedWing امکان مشاهده زنده صفحه‌نمایش، ثبت کلیدهای فشرده‌شده، کنترل از راه دور دستگاه، فعال کردن دوربین و میکروفون، سرقت فایل‌ها، مخاطبان، سوابق تماس و اطلاعات مکانی کاربر را نیز در اختیار مهاجم قرار می‌دهد. دستگاه‌های آلوده همچنین می‌توانند برای اجرای حملات منع سرویس توزیع‌شده (DDoS) علیه وب‌سایت‌های هدف مورد استفاده قرار گیرند.
 
بررسی‌های Zimperium نشان می‌دهد تاکنون دست‌کم ۸۲ سازمان و مؤسسه هدف این بدافزار شناسایی شده‌اند که بخش عمده آن‌ها مؤسسات مالی روسیه هستند. همچنین استفاده از نسخه جعلی فروشگاه RuStore نشان می‌دهد این عملیات احتمالاً بازار روسیه را هدف گرفته است، هرچند محققان هنوز ارتباط مستقیم آن با گروه‌های تهدید روسی را به‌طور قطعی تأیید نکرده‌اند.
 
کارشناسان معتقدند RedWing نمونه‌ای از روند رو‌به‌رشد حملات موسوم به «کلاهبرداری درون‌دستگاهی» است؛ روشی که در آن مهاجم به‌جای سرقت ساده رمز عبور، مستقیماً از داخل نشست بانکی خود قربانی عملیات سرقت را انجام می‌دهد.
 
پژوهشگران تأکید می‌کنند این بدافزار برای آلوده‌سازی دستگاه‌ها به هیچ آسیب‌پذیری خاصی در اندروید متکی نیست و موفقیت آن کاملاً به فریب کاربر وابسته است. به همین دلیل، نصب برنامه‌ها تنها از فروشگاه‌های رسمی، خودداری از نصب اپلیکیشن‌های دریافت‌شده از طریق لینک یا پیامک، غیرفعال نگه داشتن نصب از منابع ناشناس و عدم اعطای مجوزهایی مانند Accessibility یا نقش پیام‌رسان پیش‌فرض به برنامه‌های ناشناس، مهم‌ترین راهکارهای مقابله با این تهدید محسوب می‌شوند.
 
محققان هشدار داده‌اند که به دلیل امکان تغییر ظاهر برنامه‌ها و جایگزینی اهداف حمله از طریق پنل مدیریتی، RedWing می‌تواند بارها با نام‌ها و پوشش‌های متفاوت ظاهر شود. از این رو، رفتار بدافزار و الگوی فعالیت آن، مهم‌ترین معیار برای شناسایی و مقابله با این تهدید خواهد بود.
 
کد مطلب : 23765
https://aftana.ir/vdccpmqi.2bq1e8laa2.html
ارسال نظر
نام شما
آدرس ايميل شما
کد امنيتی


آخرین عناوین