خانه » بدافزار RedWing به‌صورت یک سرویس اجاره‌ای در تلگرام برای کلاهبرداری بانکی اندروید عرضه می‌شود

بدافزار RedWing به‌صورت یک سرویس اجاره‌ای در تلگرام برای کلاهبرداری بانکی اندروید عرضه می‌شود

توسط Vulnerbyte_News
10 بازدید

بدافزار RedWing یک سرویس جدید بدافزار به‌عنوان سرویس (Malware-as-a-Service یا MaaS) است که از طریق تلگرام در اختیار مجرمان سایبری قرار می‌گیرد و امکان اجرای حملات کلاهبرداری بانکی علیه کاربران اندروید را حتی برای افراد با دانش فنی محدود فراهم می‌کند. این بدافزار با در اختیار گرفتن کنترل دستگاه قربانی، قادر است اطلاعات ورود به حساب‌های بانکی، کدهای یکبارمصرف (OTP) و سایر داده‌های حساس را سرقت کند. محققان zLabs، واحد تحقیقاتی شرکت Zimperium، معتقدند بدافزار RedWing احتمالاً گونه‌ای ارتقایافته از بدافزار Oblivion است که اوایل سال جاری میلادی با اشتراک ماهانه 300 دلار شناسایی شده بود.

نحوه توزیع و زنجیره آلودگی بدافزار RedWing

بدافزار RedWing به‌عنوان یک سرویس آماده، با مدل اشتراکی در اختیار مجرمان سایبری قرار می‌گیرد و علاوه بر پلن‌های مختلف اشتراک، امکاناتی مانند تخفیف برای معرفی کاربران جدید، راهنماهای آموزشی و ویدئوهای نحوه استفاده را نیز ارائه می‌دهد. به همین دلیل، حتی افرادی که هیچ تجربه‌ای در توسعه یا برنامه‌نویسی بدافزار ندارند نیز می‌توانند به‌راحتی از این سرویس برای اجرای حملات خود استفاده کنند. افزون بر این، یک ربات تلگرام به‌صورت خودکار و متناسب با نیاز هر خریدار، نسخه‌ای سفارشی از این بدافزار را تولید می‌کند.

به گفته محققان، بخش قابل‌توجهی از دراپرها (Droppers) و پیلودهای تولیدشده توسط این سرویس، همچنان قادرند مکانیزم‌های شناسایی بسیاری از راهکارهای امنیتی متداول را دور بزنند.

فرآیند آلودگی با ارسال یک لینک فیشینگ آغاز می‌شود که کاربر را به یک صفحه جعلی فروشگاه اپلیکیشن هدایت می‌کند. ابزار ساخت دراپر این کیت می‌تواند صفحات فروشگاه‌هایی مانند Google Play، Galaxy Store و AppGallery را با دقت شبیه‌سازی کند یا صفحات کاملاً سفارشی با امتیازهای جعلی، نظرات ساختگی کاربران و آمار دانلود غیرواقعی ایجاد کند. این صفحات برای ترغیب کاربر به نصب اپلیکیشن از خارج از فروشگاه‌های رسمی و تأیید مجوزهای درخواستی طراحی شده‌اند.

پس از نصب، اپلیکیشن مجوزهای موردنیاز را به‌صورت مرحله‌به‌مرحله و در قالب چند درخواست جداگانه از کاربر دریافت می‌کند تا این فرآیند کاملاً عادی و بی‌خطر به نظر برسد. در همین حین، یک صفحه وب ظاهراً بی‌خطر در پس‌زمینه نمایش داده می‌شود و پنجره‌های درخواست مجوز، یکی پس از دیگری، از کاربر می‌خواهند قابلیت‌هایی مانند غیرفعال‌سازی محدودیت مصرف باتری، تعیین برنامه به‌عنوان اپلیکیشن پیش‌فرض پیامک (Default SMS Handler) و فعال‌سازی اعلان‌ها (Notifications) را تأیید کند.

در مرحله نهایی، از کاربر خواسته می‌شود سرویس دسترس‌پذیری اندروید (Android Accessibility Service) را فعال کند. بدافزارها با سوءاستفاده از این قابلیت می‌توانند محتوای نمایشگر را بخوانند، اقدامات کاربر را شبیه‌سازی کنند و کنترل دستگاه را از راه دور به‌دست آورند.

مهم‌ترین قابلیت‌های بدافزار

بدافزار RedWing پس از دریافت مجوزهای موردنیاز،کنترل گسترده‌ای بر دستگاه قربانی به دست می‌آورد و برای سرقت اطلاعات، جاسوسی و کنترل از راه دور دستگاه، اقدامات زیر را انجام می‌دهد:

  • صفحات ورود جعلی (Overlay) را روی اپلیکیشن‌های بانکی و کیف‌پول‌های رمزارزی نمایش می‌دهد تا نام کاربری، رمز عبور و سایر اطلاعات احراز هویت کاربران را سرقت کند.
  • پیامک‌های حاوی رمزهای یکبارمصرف را رهگیری می‌کند و با سوءاستفاده از سرویس دسترس‌پذیری، کدهای امنیتی، شماره کارت و رمزهای PIN را هنگام نمایش روی صفحه جمع‌آوری می‌کند.
  • با استفاده از کد دستوری *21*، قابلیت انتقال تماس (Call Forwarding) را به‌صورت مخفیانه فعال می‌کند و تماس‌های ورودی قربانی، از جمله تماس‌های تأیید هویت و تماس‌های بانک برای بررسی تراکنش‌های مشکوک را به شماره مهاجم منتقل می‌کند.
  • با استفاده از قابلیت استریم لایو صفحه‌نمایش (Live Screen Streaming) و کی‌لاگر (Keylogger)، فعالیت‌های کاربر را به‌صورت بلادرنگ زیر نظر می‌گیرد، تمامی کلیدهای فشرده‌شده را ثبت می‌کند و امکان کنترل از راه دور دستگاه را برای مهاجم فراهم می‌سازد.
  • دوربین و میکروفون دستگاه را فعال کرده، به فایل‌های ذخیره‌شده دسترسی پیدا می‌کند، فهرست مخاطبان و لاگ‌های تماس‌ها را می‌رباید و موقعیت مکانی قربانی را ردیابی می‌کند.
  • از دستگاه‌های آلوده برای اجرای حملات انکار سرویس (DoS) استفاده می‌کند و با ارسال حجم زیادی از ترافیک، وب‌سایت‌های هدف را از دسترس خارج می‌سازد.

مهاجمان هنگام سفارش نسخه اختصاصی بدافزار RedWing، اپلیکیشن‌های هدف خود را نیز انتخاب می‌کنند. این فهرست هنگام تولید بدافزار در نسخه اختصاصی هر خریدار قرار می‌گیرد؛ بنابراین اگر مهاجم بخواهد اپلیکیشن‌های تحت نظارت از طریق سرویس دسترس‌پذیری را تغییر دهد، باید نسخه جدیدی از بدافزار ایجاد کند. با این حال، وضعیت صفحات ورود جعلی متفاوت است؛ مهاجمان می‌توانند فهرست اهداف این صفحات را در هر زمان و تنها از طریق پنل مدیریتی به‌روزرسانی کنند، بدون آنکه نیازی به انتشار یا نصب نسخه جدید بدافزار باشد.

سازمان‌های هدف

بررسی‌های شرکت Zimperium نشان می‌دهد بدافزار RedWing تاکنون 82 سازمان و مؤسسه را در حوزه‌های مختلف هدف قرار داده است که بخش عمده آن‌ها را مؤسسات مالی روسیه تشکیل می‌دهند. البته محققان تأکید می‌کنند این فهرست ثابت نیست و اپراتورهای بدافزار می‌توانند اهداف خود را در هر زمان تغییر دهند.

شواهد موجود نیز نشان می‌دهد این عملیات احتمالاً بازار روسیه را هدف گرفته است. برای مثال، در یکی از نمونه‌های شناسایی‌شده از صفحه‌ای جعلی متعلق به فروشگاه رسمی اپلیکیشن روسیه به نام RuStore استفاده شده بود. به گفته محققان، این شواهد احتمال ارتباط این کمپین با عوامل تهدید روسی را تقویت می‌کند، هرچند هنوز مدرک قطعی برای تأیید این ارتباط وجود ندارد.

بخشی از موج جدید کلاهبرداری بانکی در اندروید

به اعتقاد محققان، بدافزار RedWing بخشی از موج جدید حملات موسوم به کلاهبرداری روی دستگاه (On-Device Fraud) در اکوسیستم اندروید است. در این روش، مهاجمان به‌جای سرقت نام کاربری و رمز عبور برای استفاده در دستگاهی دیگر، مستقیماً کنترل نشست بانکی فعال کاربر را روی همان گوشی در اختیار می‌گیرند و عملیات کلاهبرداری را از داخل دستگاه قربانی انجام می‌دهند. این رویکرد، شناسایی فعالیت‌های مخرب را برای بانک‌ها و سامانه‌های امنیتی به‌مراتب دشوارتر می‌کند.

همچنین محققان به شباهت بدافزار RedWing با سایر کیت‌های اجاره‌ای فعال در بازار روسیه اشاره کرده‌اند. سال گذشته نیز کیت Fantasy Hub با عملکردی تقریباً مشابه شناسایی شد. علاوه بر این، محققان به خانواده‌های بدافزاری Albiriox و Klopatra نیز اشاره کرده‌اند که از تاکتیک‌های مشابهی استفاده می‌کنند. Albiriox بیش از 400 اپلیکیشن مالی را هدف قرار داده است. Klopatra نیز با سوءاستفاده از کنترل مخفی از راه دور و صفحات ورود جعلی، به مهاجمان اجازه می‌داد بدون اطلاع قربانی، تراکنش‌های بانکی غیرمجاز انجام دهند و وجوه حساب‌های بانکی را سرقت کنند.

چگونه از آلودگی به بدافزار RedWing جلوگیری کنیم؟

نکته مهم این است که بدافزار RedWing برای آلوده‌سازی دستگاه به هیچ اکسپلویت یا سوءاستفاده از آسیب‌پذیری‌های اندروید متکی نیست. این بدافزار تنها زمانی قادر به آلوده‌سازی دستگاه است که کاربر یک اپلیکیشن را از منبعی غیررسمی نصب کرده و مجوزهای درخواستی آن را تأیید کند. به همین دلیل، نخستین و مؤثرترین لایه دفاعی در برابر این تهدید، دقت کاربران هنگام دانلود و نصب اپلیکیشن‌ها است.

کارشناسان امنیت برای کاهش ریسک آلودگی، رعایت توصیه‌های زیر را پیشنهاد می‌کنند:

  • اپلیکیشن‌ها را فقط از فروشگاه‌های رسمی دانلود و نصب کرده و هرگونه لینک یا پیام حاوی درخواست «به‌روزرسانی» را مشکوک تلقی کنید.
  • گزینه نصب از منابع ناشناس را فعال نکنید و بدون دلیل موجه، مجوزهایی مانند سرویس دسترس‌پذیری، برنامه پیش‌فرض پیامک (Default SMS Role) یا نادیده گرفتن محدودیت‌های مصرف باتری را در اختیار هیچ برنامه‌ای قرار ندهید.
  • مراقب اپلیکیشن‌هایی باشید که پس از نصب، آیکون خود را پنهان می‌کنند؛ این یکی از ترفندهای رایج بدافزارها برای دور ماندن از دید کاربر است.

در محیط‌های سازمانی نیز مدیران فناوری اطلاعات می‌توانند با غیرفعال کردن نصب جانبی اپلیکیشن‌ها (Sideloading) و شناسایی اپلیکیشن‌هایی که درخواست دسترسی به سرویس دسترس‌پذیری یا نقش اپلیکیشن پیش‌فرض پیامک  را دارند، احتمال آلودگی را به میزان قابل‌توجهی کاهش دهند.

همچنین محققان شاخص‌های نفوذ (IoCs) این بدافزار را منتشر کرده‌اند تا تیم‌های امنیتی بتوانند فعالیت آن را در شبکه‌های خود ردیابی کنند. با این حال، از آنجا که این کیت امکان تغییر ظاهر بدافزار و همچنین به‌روزرسانی فهرست اهداف صفحات ورود جعلی را بدون انتشار نسخه جدید فراهم می‌کند، اتکا به نام اپلیکیشن روش قابل اعتمادی برای شناسایی این تهدید نیست. محققان تأکید می‌کنند که عملکرد بدافزار مهم‌ترین معیار شناسایی آن است، نه نام یا ظاهری که با آن منتشر می‌شود.

منابع

همچنین ممکن است دوست داشته باشید

پیام بگذارید