هشدار امنیتی: مجرمان سایبری با پکیج کامل «بدافزار بهعنوان سرویس»، حتی بدون دانش فنی، حسابهای بانکی را خالی میکنند
پژوهشگران امنیت سایبری شرکت Zimperium از شناسایی یک عملیات جدید و خطرناک در فضای مجازی خبر دادهاند. بدافزار اندرویدی به نام RedWing که بهصورت یک سرویس اجارهای (Malware-as-a-Service) در پیامرسان تلگرام عرضه میشود، امکان انجام حملات پیچیده کلاهبرداری بانکی را حتی برای افرادی که دانش فنی ندارند، فراهم کرده است. این بدافزار که نسخهای تکاملیافته از بدافزار اجارهای Oblivion محسوب میشود، با مدل اشتراک ماهانه و ارائه آموزشهای ویدیویی، به ابزاری خطرناک در دست مجرمان سایبری تبدیل شده است.
RedWing؛ سرویسی کامل با پشتیبانی و تخفیف معرفی
بدافزار RedWing فراتر از یک کد مخرب ساده عمل میکند. این پلتفرم بهعنوان یک سرویس کامل با ویژگیهای زیر در اختیار مشتریان قرار میگیرد:
- پلنهای اشتراک ماهانه با قیمتهای متفاوت (نسخه قبلی Oblivion با ۳۰۰ دلار در ماه عرضه میشد)
- آموزشهای ویدیویی و راهنمای گامبهگام برای استفاده آسان
- سیستم معرفی مشتری با ارائه تخفیف به کاربران جدید
- ربات تلگرامی که بهصورت خودکار نسخهای اختصاصی از بدافزار را برای هر خریدار تولید میکند
- پنل مدیریتی برای تغییر ظاهر برنامهها و جایگزینی اهداف حمله
این ساختار حرفهای، استفاده از RedWing را به مهارت برنامهنویسی یا دانش توسعه بدافزار بینیاز کرده و دروازههای کلاهبرداری بانکی را به روی طیف گستردهای از مجرمان گشوده است. محققان میگویند بخش قابل توجهی از نمونههای تولیدشده توسط این پلتفرم، همچنان از دید بسیاری از ابزارهای امنیتی رایج پنهان میمانند.

زنجیره آلودگی؛ از یک لینک فیشینگ تا کنترل کامل دستگاه
فرآیند آلودهسازی کاربران با یک لینک فیشینگ آغاز میشود که آنها را به صفحهای جعلی، شبیه فروشگاههای رسمی اپلیکیشن مانند Google Play، Galaxy Store یا AppGallery هدایت میکند. سازندگان RedWing قادرند صفحات کاملاً سفارشی با امتیازهای جعلی، نظرات کاربران ساختگی و آمار دانلود متقلبانه ایجاد کنند تا اعتماد قربانی را جلب نمایند.
در مرحله بعد، کاربر به نصب برنامه از منابع غیررسمی و اعطای مجوزهای مورد نیاز ترغیب میشود. بدافزار این مجوزها را بهصورت مرحلهای درخواست میکند تا روند طبیعیتر به نظر برسد. از میان این مجوزها، موارد زیر از اهمیت ویژهای برخوردارند:
- غیرفعال کردن محدودیتهای باتری برای اجرای مداوم در پسزمینه
- انتخاب برنامه بهعنوان پیامرسان پیشفرض برای دسترسی به پیامها
- فعالسازی اعلانها برای رصد پیامهای دریافتی
- دسترسی به سرویس Accessibility اندروید که مهمترین مجوز محسوب میشود و امکان مشاهده محتوای صفحه و کنترل کامل دستگاه را برای بدافزار فراهم میکند.
قابلیتهای مخرب RedWing؛ از سرقت اطلاعات تا جاسوسی کامل
پس از دریافت دسترسیهای لازم، بدافزار RedWing طیف گستردهای از قابلیتهای مخرب را فعال میکند:
- نمایش صفحات ورود جعلی روی اپلیکیشنهای بانکی و کیف پولهای رمزارزی برای سرقت اطلاعات کاربری
- خواندن پیامکهای حاوی رمزهای یکبارمصرف (OTP) برای دور زدن احراز هویت دو مرحلهای
- استخراج کدهای تأیید، شماره کارت و رمزهای عبور از طریق قابلیت Accessibility
- فعالسازی مخفیانه انتقال تماسها با استفاده از کد دستوری
**21*که تماسهای تأیید هویت بانکها را به شماره مهاجم منتقل میکند - مشاهده زنده صفحهنمایش (Screen Casting)
- ثبت کلیدهای فشردهشده (Keylogging)
- کنترل از راه دور دستگاه
- فعال کردن دوربین و میکروفون برای جاسوسی
- سرقت فایلها، مخاطبان، سوابق تماس و اطلاعات مکانی کاربر
- استفاده از دستگاههای آلوده برای اجرای حملات DDoS علیه وبسایتهای هدف
اهداف اصلی؛ مؤسسات مالی روسیه در تیررس
بررسیهای Zimperium نشان میدهد که تاکنون دستکم ۸۲ سازمان و مؤسسه هدف این بدافزار شناسایی شدهاند که بخش عمده آنها مؤسسات مالی روسیه هستند. استفاده از نسخه جعلی فروشگاه RuStore نشان میدهد این عملیات احتمالاً بازار روسیه را هدف گرفته است، هرچند محققان هنوز ارتباط مستقیم آن با گروههای تهدید روسی را بهطور قطعی تأیید نکردهاند.
کارشناسان معتقدند RedWing نمونهای از روند رو به رشد حملات موسوم به «کلاهبرداری دروندستگاهی» (On-Device Fraud) است؛ روشی که در آن مهاجم بهجای سرقت ساده رمز عبور، مستقیماً از داخل نشست بانکی خود قربانی، عملیات سرقت را انجام میدهد.
راهکارهای مقابله؛ کاربران چه کنند؟
پژوهشگران تأکید میکنند این بدافزار برای آلودهسازی دستگاهها به هیچ آسیبپذیری خاصی در اندروید متکی نیست و موفقیت آن کاملاً به فریب کاربر وابسته است. به همین دلیل، مهمترین راهکارهای مقابله عبارتند از:
- نصب برنامهها تنها از فروشگاههای رسمی (Google Play، AppGallery، RuStore معتبر)
- خودداری از نصب اپلیکیشنهای دریافتشده از طریق لینک یا پیامک، حتی اگر ظاهری جذاب داشته باشند
- غیرفعال نگه داشتن گزینه «نصب از منابع ناشناس» در تنظیمات گوشی
- عدم اعطای مجوزهای حساس مانند دسترسی Accessibility یا نقش پیامرسان پیشفرض به برنامههای ناشناس
- بررسی دورهای مجوزهای اعطا شده به برنامهها در تنظیمات گوشی
جمعبندی؛ تهدیدی در حال گسترش با پشتیبانی کامل
بدافزار RedWing با ارائه بهعنوان یک سرویس اجارهای کامل در تلگرام، نشاندهنده صنعتیشدن حملات سایبری و کاهش موانع ورود به دنیای جرائم مالی است. این روند نگرانکننده، هوشیاری کاربران را بیش از پیش ضروری میسازد. محققان هشدار دادهاند که به دلیل امکان تغییر ظاهر برنامهها و جایگزینی اهداف حمله از طریق پنل مدیریتی، RedWing میتواند بارها با نامها و پوششهای متفاوت ظاهر شود. بنابراین، رفتار بدافزار و الگوی فعالیت آن، مهمترین معیار برای شناسایی و مقابله با این تهدید خواهد بود و کاربران باید هرگونه درخواست مجوز غیرمعمول از برنامههای ناشناس را جدی بگیرند.

































Leave a Reply