کشف بدافزار جدید تقلید کننده رفتار انسان در تایپ
به گزارش کارگروه امنیت سایبربان؛ محققان یک بدافزار بانکی جدید اندروید به نام «Herodotus» کشف کردهاند که با تقلید از رفتار انسان هنگام کنترل از راه دور دستگاههای آلوده، از شناسایی شدن فرار میکند.
این بدافزار، که توسط یک هکر کمتر شناخته شده به نام «K1R0» توسعه داده شده، میتواند کنترل کامل تلفن قربانی را برای سرقت پول از برنامههای بانکی و حسابهای آنلاین به دست گیرد. طبق گزارشی که توسط شرکت امنیت سایبری هلندی «ThreatFabric» منتشر شد، توسعهدهنده برنامههایی را برای فروش این ابزار به عنوان یک سرویس در انجمنهای زیرزمینی تبلیغ کرده است.
محققان گفتند که کمپینهای فعالی را با استفاده از این بدافزار در ایتالیا و برزیل مشاهده کردهاند. در ایتالیا، Herodotus خود را به عنوان برنامهای به نام بانک امن (Banca Sicura) پنهان میکرد، درحالیکه در برزیل خود را به عنوان «Modulo Seguranca Stone» معرفی و احتمالاً وانمود میکرد که یک ماژول امنیتی برای یک ارائه دهنده پرداخت محلی است.
ThreatFabric همچنین صفحات پوششی جعلی را پیدا کرد که Herodotus میتواند آنها را در بالای برنامههای قانونی مورد استفاده بانکها و پلتفرمهای ارز دیجیتال در ایالات متحده، انگلستان، ترکیه، لهستان و سایر کشورها نمایش دهد. شرکت اعلام کرد:
«با توجه به اینکه این بدافزار هنوز در مرحله توسعه فعال است، میتوانیم انتظار داشته باشیم که Herodotus بیشتر تکامل یابد و به طور گسترده در کمپینهای جهانی مورد استفاده قرار گیرد.»
Herodotus مانند بسیاری از تروجانهای بانکی مدرن اندروید عمل میکند. اپراتورها آن را از طریق پیامکهایی توزیع میکنند که کاربران را برای دانلود یک نصبکننده مخرب فریب میدهند. پس از نصب، این بدافزار منتظر باز شدن برنامه هدف میماند و سپس یک صفحه جعلی را که از رابط بانکی یا پرداخت واقعی تقلید میکند، برای سرقت اعتبارنامهها نمایش میدهد. همچنین پیامهای پیامکی دریافتی را رهگیری میکند تا کدهای عبور یکبار مصرف را ضبط کند و از ویژگیهای دسترسی اندروید برای خواندن آنچه در صفحه دستگاه نشان داده شده، سوءاستفاده میکند.
ThreatFabric گفت چیزی که Herodotus را غیرمعمول میکند این است که سعی میکند اقداماتی را که مهاجمان هنگام کنترل از راه دور انجام میدهند، انسانی کند. به جای چسباندن جزئیات حساب یا تراکنش به فیلدهای فرم به طور همزمان، رفتاری که به راحتی میتوان آن را به عنوان خودکار علامتگذاری کرد، این بدافزار هر کاراکتر را جداگانه با مکثهای تصادفی حدود ۰.۳ تا ۳ ثانیه بین ضربه زدن به کلیدها تایپ و نحوه تایپ یک شخص واقعی را تقلید میکند.
ThreatFabric هشدار داد که ظهور بدافزارهای موبایل مانند Herodotus چالشهای جدیدی را برای بانکها و ارائهدهندگان پرداخت ایجاد میکند. این شرکت افزود که کنترلهای کلاهبرداری که عمدتاً به عواملی مانند سرعت تعامل و آهنگ ضربه زدن به کلید متکی هستند، هنوز هم میتوانند فعالیتهای مشکوک را تشخیص دهند، اما زمانی که با سایر اقدامات امنیتی همراه شوند که نه تنها رفتار کاربر، بلکه محیط دستگاه را نیز برای شناسایی تهدیداتی مانند Herodotus رصد میکنند، بیشترین تأثیر را دارند.