مجله تخصصی هک و امنیت

دانش به‌روز، تحلیل عمیق، امنیت پایدار

بدافزار اندرویدی RedWing در تلگرام اجاره داده می‌شود؛ کلاهبرداری بانکی با هزینه ماهانه ۳۰۰ دلار!

کلاهبرداران در تلگرام بدافزار اجاره می‌کنند

هشدار امنیتی: مجرمان سایبری با پکیج کامل «بدافزار به‌عنوان سرویس»، حتی بدون دانش فنی، حساب‌های بانکی را خالی می‌کنند

پژوهشگران امنیت سایبری شرکت Zimperium از شناسایی یک عملیات جدید و خطرناک در فضای مجازی خبر داده‌اند. بدافزار اندرویدی به نام RedWing که به‌صورت یک سرویس اجاره‌ای (Malware-as-a-Service) در پیام‌رسان تلگرام عرضه می‌شود، امکان انجام حملات پیچیده کلاهبرداری بانکی را حتی برای افرادی که دانش فنی ندارند، فراهم کرده است. این بدافزار که نسخه‌ای تکامل‌یافته از بدافزار اجاره‌ای Oblivion محسوب می‌شود، با مدل اشتراک ماهانه و ارائه آموزش‌های ویدیویی، به ابزاری خطرناک در دست مجرمان سایبری تبدیل شده است.

RedWing؛ سرویسی کامل با پشتیبانی و تخفیف معرفی

بدافزار RedWing فراتر از یک کد مخرب ساده عمل می‌کند. این پلتفرم به‌عنوان یک سرویس کامل با ویژگی‌های زیر در اختیار مشتریان قرار می‌گیرد:

  • پلن‌های اشتراک ماهانه با قیمت‌های متفاوت (نسخه قبلی Oblivion با ۳۰۰ دلار در ماه عرضه می‌شد)
  • آموزش‌های ویدیویی و راهنمای گام‌به‌گام برای استفاده آسان
  • سیستم معرفی مشتری با ارائه تخفیف به کاربران جدید
  • ربات تلگرامی که به‌صورت خودکار نسخه‌ای اختصاصی از بدافزار را برای هر خریدار تولید می‌کند
  • پنل مدیریتی برای تغییر ظاهر برنامه‌ها و جایگزینی اهداف حمله

این ساختار حرفه‌ای، استفاده از RedWing را به مهارت برنامه‌نویسی یا دانش توسعه بدافزار بی‌نیاز کرده و دروازه‌های کلاهبرداری بانکی را به روی طیف گسترده‌ای از مجرمان گشوده است. محققان می‌گویند بخش قابل توجهی از نمونه‌های تولیدشده توسط این پلتفرم، همچنان از دید بسیاری از ابزارهای امنیتی رایج پنهان می‌مانند.

کلاهبرداران در تلگرام بدافزار اجاره می‌کنند
کلاهبرداران در تلگرام بدافزار اجاره می‌کنند

زنجیره آلودگی؛ از یک لینک فیشینگ تا کنترل کامل دستگاه

فرآیند آلوده‌سازی کاربران با یک لینک فیشینگ آغاز می‌شود که آن‌ها را به صفحه‌ای جعلی، شبیه فروشگاه‌های رسمی اپلیکیشن مانند Google Play، Galaxy Store یا AppGallery هدایت می‌کند. سازندگان RedWing قادرند صفحات کاملاً سفارشی با امتیازهای جعلی، نظرات کاربران ساختگی و آمار دانلود متقلبانه ایجاد کنند تا اعتماد قربانی را جلب نمایند.

در مرحله بعد، کاربر به نصب برنامه از منابع غیررسمی و اعطای مجوزهای مورد نیاز ترغیب می‌شود. بدافزار این مجوزها را به‌صورت مرحله‌ای درخواست می‌کند تا روند طبیعی‌تر به نظر برسد. از میان این مجوزها، موارد زیر از اهمیت ویژه‌ای برخوردارند:

  • غیرفعال کردن محدودیت‌های باتری برای اجرای مداوم در پس‌زمینه
  • انتخاب برنامه به‌عنوان پیام‌رسان پیش‌فرض برای دسترسی به پیام‌ها
  • فعال‌سازی اعلان‌ها برای رصد پیام‌های دریافتی
  • دسترسی به سرویس Accessibility اندروید که مهم‌ترین مجوز محسوب می‌شود و امکان مشاهده محتوای صفحه و کنترل کامل دستگاه را برای بدافزار فراهم می‌کند.

قابلیت‌های مخرب RedWing؛ از سرقت اطلاعات تا جاسوسی کامل

پس از دریافت دسترسی‌های لازم، بدافزار RedWing طیف گسترده‌ای از قابلیت‌های مخرب را فعال می‌کند:

  • نمایش صفحات ورود جعلی روی اپلیکیشن‌های بانکی و کیف پول‌های رمزارزی برای سرقت اطلاعات کاربری
  • خواندن پیامک‌های حاوی رمزهای یک‌بارمصرف (OTP) برای دور زدن احراز هویت دو مرحله‌ای
  • استخراج کدهای تأیید، شماره کارت و رمزهای عبور از طریق قابلیت Accessibility
  • فعال‌سازی مخفیانه انتقال تماس‌ها با استفاده از کد دستوری **21* که تماس‌های تأیید هویت بانک‌ها را به شماره مهاجم منتقل می‌کند
  • مشاهده زنده صفحه‌نمایش (Screen Casting)
  • ثبت کلیدهای فشرده‌شده (Keylogging)
  • کنترل از راه دور دستگاه
  • فعال کردن دوربین و میکروفون برای جاسوسی
  • سرقت فایل‌ها، مخاطبان، سوابق تماس و اطلاعات مکانی کاربر
  • استفاده از دستگاه‌های آلوده برای اجرای حملات DDoS علیه وب‌سایت‌های هدف

اهداف اصلی؛ مؤسسات مالی روسیه در تیررس

بررسی‌های Zimperium نشان می‌دهد که تاکنون دست‌کم ۸۲ سازمان و مؤسسه هدف این بدافزار شناسایی شده‌اند که بخش عمده آن‌ها مؤسسات مالی روسیه هستند. استفاده از نسخه جعلی فروشگاه RuStore نشان می‌دهد این عملیات احتمالاً بازار روسیه را هدف گرفته است، هرچند محققان هنوز ارتباط مستقیم آن با گروه‌های تهدید روسی را به‌طور قطعی تأیید نکرده‌اند.

کارشناسان معتقدند RedWing نمونه‌ای از روند رو به رشد حملات موسوم به «کلاهبرداری درون‌دستگاهی» (On-Device Fraud) است؛ روشی که در آن مهاجم به‌جای سرقت ساده رمز عبور، مستقیماً از داخل نشست بانکی خود قربانی، عملیات سرقت را انجام می‌دهد.

راهکارهای مقابله؛ کاربران چه کنند؟

پژوهشگران تأکید می‌کنند این بدافزار برای آلوده‌سازی دستگاه‌ها به هیچ آسیب‌پذیری خاصی در اندروید متکی نیست و موفقیت آن کاملاً به فریب کاربر وابسته است. به همین دلیل، مهم‌ترین راهکارهای مقابله عبارتند از:

  • نصب برنامه‌ها تنها از فروشگاه‌های رسمی (Google Play، AppGallery، RuStore معتبر)
  • خودداری از نصب اپلیکیشن‌های دریافت‌شده از طریق لینک یا پیامک، حتی اگر ظاهری جذاب داشته باشند
  • غیرفعال نگه داشتن گزینه «نصب از منابع ناشناس» در تنظیمات گوشی
  • عدم اعطای مجوزهای حساس مانند دسترسی Accessibility یا نقش پیام‌رسان پیش‌فرض به برنامه‌های ناشناس
  • بررسی دوره‌ای مجوزهای اعطا شده به برنامه‌ها در تنظیمات گوشی

جمع‌بندی؛ تهدیدی در حال گسترش با پشتیبانی کامل

بدافزار RedWing با ارائه به‌عنوان یک سرویس اجاره‌ای کامل در تلگرام، نشان‌دهنده صنعتی‌شدن حملات سایبری و کاهش موانع ورود به دنیای جرائم مالی است. این روند نگران‌کننده، هوشیاری کاربران را بیش از پیش ضروری می‌سازد. محققان هشدار داده‌اند که به دلیل امکان تغییر ظاهر برنامه‌ها و جایگزینی اهداف حمله از طریق پنل مدیریتی، RedWing می‌تواند بارها با نام‌ها و پوشش‌های متفاوت ظاهر شود. بنابراین، رفتار بدافزار و الگوی فعالیت آن، مهم‌ترین معیار برای شناسایی و مقابله با این تهدید خواهد بود و کاربران باید هرگونه درخواست مجوز غیرمعمول از برنامه‌های ناشناس را جدی بگیرند.

مجله خبری هک و امنیت

Leave a Reply

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *