خانه » بدافزار اندرویدی Rokarolla رمزهای قفل صفحه، کدهای پیامکی و دارایی‌های کیف پول رمزارزی را سرقت می‌کند

بدافزار اندرویدی Rokarolla رمزهای قفل صفحه، کدهای پیامکی و دارایی‌های کیف پول رمزارزی را سرقت می‌کند

توسط Vulnerbyte_News
12 بازدید

طبق گزارش پژوهشگران امنیتی شرکت Zimperium، بدافزار اندرویدی Rokarolla به‌عنوان یک تروجان بانکی پیشرفته در حال هدف قرار دادن بیش از 217 اپلیکیشن بانکی و کیف پول رمزارزی است. این بدافزار با بهره‌گیری از مجموعه‌ای از تکنیک‌های پیچیده از جمله پوشش‌های جعلی فیشینگ (Phishing Overlays)، سوءاستفاده از سرویس دسترس‌پذیری (Accessibility Service) و کنترل گسترده دستگاه، قادر است طیف وسیعی از داده‌های حساس کاربران از جمله رمز قفل صفحه، کدهای پیامکی بانکی و همچنین اطلاعات مربوط به تراکنش‌ها و پرداخت‌های رمزارزی را سرقت کرده و درنهایت سامانه محافظت گوگل پلی (Google Play Protect) را غیرفعال کند.

بررسی‌های فنی نشان می‌دهد بدافزار اندرویدی Rokarolla از 137 فرمان کنترل از راه دور پشتیبانی می‌کند؛ قابلیتی که به مهاجمان امکان می‌دهد کنترل کامل دستگاه آلوده را در اختیار داشته باشند.

انتشار بدافزار اندرویدی Rokarolla از طریق وب‌سایت‌های جعلی

بدافزار اندرویدی Rokarolla از طریق وب‌سایت‌های مخرب منتشر می‌شود؛ وب‌سایت‌هایی که به منظور فریب کاربر خود را به‌عنوان اپلیکیشن‌های محبوب و معتبر مانند تیک‌تاک و گوگل کروم جا می‌زنند.

در این سناریوی حمله، زنجیره آلودگی با نصب یک دراپر (Dropper) آغاز می‌شود؛ کامپوننتی که خود را به‌جای سامانه محافظت گوگل پلی جا می‌زند و نقش مرحله اولیه اجرای حمله را بر عهده دارد. این بخش جعلی به‌صورت زیر عمل می‌کند:

  • نصب پیلود اصلی بدافزار روی دستگاه
  • دریافت و فعال‌سازی دسترسی سرویس دسترس‌پذیری از کاربر

پس از تکمیل این مراحل، بدافزار فعال می‌شود و ارتباط خود را با سرور فرماندهی و کنترل (C2) برقرار می‌کند. در ادامه، یکی از دستورات این سرور به‌سرعت اجرا شده و در نهایت به منظور دور زدن لایه‌های امنیتی اندروید، سامانه محافظت گوگل پلی غیرفعال می‌شود.

سرقت اطلاعات بانکی با تکنیک پوشش‌های جعلی فیشینگ

سرقت اطلاعات در بدافزار اندرویدی Rokarolla از طریق تکنیک پوشش‌های جعلی (Overlays) انجام می‌شود. این بدافزار ابتدا فهرستی از اهداف را از سرورخود دریافت می‌کند. سپس برای هر اپلیکیشن تعیین‌شده، یک صفحه ورود جعلی مبتنی بر HTML دانلود کرده و آن را در پایگاه داده لوکال دستگاه ذخیره می‌کند.

زمانی که کاربر اپلیکیشن واقعی بانکی یا کیف پول رمزارزی را باز می‌کند، بدافزار همان لحظه صفحه جعلی را به‌صورت یک لایه روی رابط اصلی قرار می‌دهد و کاربر بدون اطلاع، اطلاعات خود را در یک محیط کاملاً جعلی وارد می‌کند.

در نتیجه، تمام داده‌های واردشده توسط کاربر به‌صورت مستقیم سرقت می‌شود، از جمله:

  • نام کاربری و رمز عبور
  • اطلاعات کارت بانکی
  • سایر داده‌های حساس احراز هویت

نمونه‌های بررسی‌شده در گزارش Zimperium نشان می‌دهد یکی از این صفحات جعلی، رابط ورود اپلیکیشن بانکی imagin را به‌طور کامل شبیه‌سازی کرده و از نظر ظاهری تقریباً از نسخه اصلی قابل تشخیص نیست.

همچنین، یکی دیگر از قابلیت‌های خطرناک این بدافزار استفاده از یک پوشش جعلی جداگانه برای تقلید از صفحه قفل اندروید است. این بخش به‌صورت مستقیم برای سرقت اطلاعات امنیتی دستگاه استفاده می‌شود و می‌تواند موارد زیر را ثبت کند:

  • رمز قفل صفحه (PIN)
  • الگوی قفل (Pattern)
  • رمز عبور دستگاه (Password)

در نتیجه، مهاجم حتی در زمانی که گوشی قفل است نیز می‌تواند به اطلاعات حساس دسترسی داشته باشد و عملاً کنترل دستگاه را در اختیار بگیرد.

دسترسی به پیامک‌ها و دور زدن احراز هویت پیامکی

این تروجان بانکی تمام پیامک‌های دریافتی روی دستگاه را خوانده و همچنین قابلیت ارسال پیامک را در اختیار دارد. این توانایی برای سرقت کدهای یک‌بارمصرف پیامکی (OTP) که بانک‌ها جهت تأیید ورود یا انجام تراکنش‌ها استفاده می‌کنند، نقش کلیدی و حیاتی دارد.

علاوه بر این، بدافزار اندرویدی Rokarolla می‌تواند خود را به‌عنوان اپلیکیشن پیش‌فرض پیام‌رسانی و تماس در سیستم ثبت کند. در این حالت:

  • تماس‌های ورودی، از جمله تماس‌های هشداردهنده بانک یا سرویس‌های امنیتی، می‌توانند رهگیری یا مسدود شوند.

پیامک‌های امنیتی و کدهای احراز هویت پیامکی نیز توسط بدافزار دریافت شده و در اختیار مهاجم قرار می‌گیرند.

بدافزار اندرویدی Rokarolla

ثبت فعالیت کاربر با کی‌لاگر و اسکرین لاگر

در بدافزار اندرویدی Rokarolla یک کی‌لاگر (Keylogger) و اسکرین‌لاگر (Screen Logger) تعبیه شده است که به‌طور مداوم ورودی‌های کاربر و محتوای صفحه‌نمایش را ثبت کرده و این اطلاعات را برای تحلیل و سوءاستفاده در اختیار مهاجم قرار می‌دهد. علاوه بر این، این تروجان داده‌های دفترچه تماس را استخراج کرده و اعلان‌ها (Notifications) دریافتی از اپلیکیشن‌ها را نیز خوانده و تحلیل می‌کند؛ موضوعی که امکان ایجاد یک تصویر کامل از فعالیت‌های کاربر را برای مهاجم فراهم می‌سازد.

در کنار این قابلیت‌ها، این بدافزار از تکنیک سرقت کلیپ‌بورد (Clipboard Hijacking) استفاده می‌کند. در این حمله، زمانی که کاربر یک آدرس کیف پول رمزارزی را کپی می‌کند، محتوای کلیپ‌بورد به‌صورت مخفیانه بازنویسی شده و با آدرس کیف پول مهاجم جایگزین می‌شود. در نتیجه، هر تراکنش رمزارزی که کاربر بدون بررسی نهایی ارسال می‌کند، به‌جای مقصد واقعی به حساب مهاجم منتقل شده و عملاً منجر به سرقت مستقیم دارایی دیجیتال می‌شود.

روش مخفیانه برای نظارت بر فعالیت کاربر

برای نظارت بر فعالیت کاربر، بسیاری از بدافزارها از قابلیت MediaProjection برای ضبط صفحه استفاده می‌کنند؛ اما این روش در اندروید معمولاً با نمایش یک اعلان قابل مشاهده همراه است که می‌تواند توجه کاربر را جلب کند. بدافزار اندرویدی Rokarolla برای جلوگیری از این مسئله از رویکرد متفاوتی استفاده می‌کند که شامل موارد زیر است:

  • تهیه اسکرین‌شات از طریق سرویس دسترس پذیری
  • فشرده‌سازی تصاویر به فرمت PNG
  • ارسال تصاویر به سرور C2 به‌صورت فریم‌های جداگانه

این روش مبتنی بر اسنپ‌شات نسبت به استریم مخفی VNC که در خانواده‌هایی مانند Klopatra مشاهده شده، ساده‌تر و مخفیانه‌تر است.

زیرساخت فرماندهی و کنترل و توان عملیاتی بدافزار اندرویدی Rokarolla

این بدافزار چندین دامنه جایگزین برای سرور C2 را به‌همراه دارد و می‌تواند در لحظه دامنه‌های جدید نیز دریافت کند؛ بنابراین حذف یک سرور به‌تنهایی تأثیر چندانی ندارد.

همچنین تعداد 137 فرمان کنترل در این بدافزار از 107 فرمان موجود در تروجان HOOK نیز بیشتر است. این موضوع نشان می‌دهد که این بدافزار بخشی از موج جدید تروجان‌های بانکی اندرویدی در سال 2026 است که بر پایه سه تکنیک کلیدی عمل می‌کنند:

  • دراپرهای اپلیکیشن جعلی
  • سوءاستفاده از قابلیت دسترس‌پذیری
  • پوشش‌های جعلی HTML برای فیشینگ

توصیه‌های امنیتی

در این مورد، برخلاف سناریوهای مبتنی بر آسیب‌پذیری، هیچ پچ امنیتی برای رفع تهدید وجود ندارد؛ زیرا این مسئله به یک آسیب‌پذیری در سیستم‌عامل یا یک اپلیکیشن خاص مربوط نیست، بلکه یک بدافزار فعال در کار است. به همین دلیل، اقدامات دفاعی نیز همان راهکارهای استاندارد مقابله با تروجان‌های بانکی اندروید محسوب می‌شوند.

بر اساس گزارش منتشرشده، پژوهشگران امنیتی توصیه می‌کنند کاربران برای کاهش ریسک آلودگی اقدامات زیر را انجام دهند:

  • نصب اپلیکیشن‌ها تنها از گوگل‌پلی و اجتناب از دریافت اپلیکیشن‌ها از منابع ناشناس
  • فعال نگه داشتن قابلیت محافظت گوگل پلی
  • برخورد محتاطانه با هرگونه درخواست غیرمنتظره برای سرویس دسترس‌پذیری

طبق این گزارش، مجوز دسترس‌پذیری یکی از اجزای کلیدی در زنجیره حمله این بدافزار است و بسیاری از قابلیت‌های مخرب آن از طریق همین سطح دسترسی اجرا می‌شود.

پژوهشگران این شرکت هنوز این بدافزار را به هیچ گروه تهدید مشخصی نسبت نداده‌اند. بررسی ساختار و قابلیت‌های آن نشان می‌دهد این تروجان بانکی به‌گونه‌ای طراحی شده است که دقیقاً مکانیزم‌های امنیتی مورد اعتماد کاربران را هدف قرار دهد.

منابع

همچنین ممکن است دوست داشته باشید

پیام بگذارید