مرز باریک میان جاسوسی و باجافزار بانکی در اندروید
به گزارش کارگروه امنیت سایبربان؛ محققان امنیتی بدافزار اندرویدی جدیدی را شناسایی کردهاند که قادر به ارسال دادههای سرقت شده از طریق تلفنهای آلوده به کلاهبرداران است.
این بدافزار اندرویدی تازه شناسایی شده، مانیک (Manic) نام دارد و دارای قابلیتهای بسیار خطرناکی است.
تیم اطلاعات تهدید موبایل «ThreatFabric» در تحلیلی اعلام کرد:
«مانیک در نقطه تلاقی بدافزار بانکی اندروید و جاسوسافزار موبایل قرار دارد و قابلیتهای کلاهبرداری مالی را با ویژگیهای نظارتی گستردهتر و کنترل دستگاه ترکیب میکند.»
مانیک در مجموع ۱۶۹ برنامه مختلف از جمله بانکها، سرویسهای پرداخت، کیف پولها و صرافیهای ارز دیجیتال، برنامههای پیامرسان، سرویسهای دولتی، برنامههای احراز هویت، مرورگرها و کلاینتهای ایمیل را رصد میکند.
اهداف اصلی این بدافزار اندرویدی در اوکراین واقع شدهاند. با این حال، مانیک تمرکز خود را بر مؤسسات مالی روسی و اروپایی، خدمات فینتک و ارز دیجیتال جهانی و ارتباطات متمرکز بر ارتش نیز گسترش میدهد.
طبق گفته ThreatFabric، مانیک چندین عملکرد را در یک گردش کار جامع کلاهبرداری ادغام میکند و به تدریج کنترل تقریباً کامل دستگاه آلوده را به مهاجمان میدهد.
پس از دریافت دسترسی «Accessibility» و اعلانها، این بدافزار میتواند:
• پین، رمز عبور، الگو، اثر انگشت یا تشخیص چهره قربانی را برای باز کردن قفل دستگاه ضبط کند.
• اطلاعات حساس مانند رمزهای عبور، کدهای یکبار مصرف و عبارات بازیابی را سرقت کند.
• از پوششها یا صفحههای جعلی در برنامههای بانکی و رمزنگاری برای پنهان کردن فعالیتهای مخرب و رهگیری ورودیهای صفحه کلید استفاده کند.
• با دسترسی به پیامهای متنی، ارتباطات هدف را شنود کند.
• با سوءاستفاده از امتیازات Accessibility Services، صفحه را تماشا کند و از راه دور با دستگاه تعامل داشته باشد.
همه این موارد بدون اینکه قربانیان متوجه چیزی شوند.
دادهها و فایلهای جمعآوریشده با «AES-GCM» رمزگذاری شده و در یک صف محلی قرار میگیرند، زیرا بدافزار به دنبال مسیری برای زیرساخت فرماندهی و کنترل مهاجم است.
یکی از ویژگیهای منحصر به فرد بدافزار مانیک این است که میتواند دادههای سرقت شده را از طریق وایفای مستقیم یا بلوتوث به دستگاههای آلوده نزدیک ارسال کند. این ویژگی میتواند در صورتی که دستگاه منبع اتصال اینترنتی نداشته باشد، مفید باشد. اگر هیچ مسیری در دسترس نباشد، بسته داده در صف باقی میماند و مانیک بعداً دوباره تلاش میکند. محققان توضیح دادند:
«حذف دسترسی مستقیم به اینترنت از یک دستگاه آلوده لزوماً مانع از خروج دادهها نمیشود، زیرا یک تلفن آلوده دیگر در محدوده رادیویی ممکن است به عنوان دروازه آن عمل کند.»
مانیک در فروشگاه گوگل پلی یافت نمیشود. بنابراین، کاربران اندروید باید هنگام دانلود فایلهای APK یا برنامهها از منابع غیرقابل اعتماد آنلاین احتیاط کنند.