اپ جعلی دفاع مدنی بحرین، ابزار سرقت اطلاعات بانکی
به گزارش کارگروه بینالملل سایبربان؛ یک کمپین بدافزار اندرویدی پیچیده با جا زدن خود به عنوان یک برنامه رسمی هشدار اضطراری دفاع مدنی بحرین، از تنشهای ژئوپلیتیکی تشدید شده در منطقه خلیج فارس سوءاستفاده میکند.
محققان امنیتی یک برنامه جعلی «BH Alert» را کشف کردهاند که یک تروجان دسترسی از راه دور (RAT) چند مرحلهای را ارائه میدهد که قادر به جمعآوری دادههای حساس کاربر، از جمله پینهای قفل صفحه، رمزهای عبور یکبار مصرف (OTP)، پیامکها و اطلاعات بانکی است.
در طول ماه ژوئیه امسال، کشورهای حوزه خلیج فارس مانند بحرین و کویت پس از تهدیدات موشکی منطقهای، آژیرهای دفاع مدنی و راهنماییهای اضطراری را فعال کردند. این افزایش آگاهی در مورد ایمنی عمومی، باعث افزایش دانلود برنامههای هشدار رسمی شده و فرصتی برای عوامل تهدید ایجاد کرده است.
محققان «DreamGroup» این کمپین مخرب را در 17 ژوئیه شناسایی و خاطرنشان کردند که مهاجمان از این فوریت برای توزیع برنامههای تروجاندار از طریق صفحات جعلی گوگل پلی و پورتالهای جعلی دولت بحرین استفاده کردهاند.
این زیرساخت مخرب با دقت بالا از پلتفرمهای قانونی تقلید میکند و شامل تعداد دانلودهای جعلی، نظرات کاربران جعلی و نشانهای جعلی تأیید شده توسط «Play Protect» است.
این کمپین برای فریب اهداف به شبکهای از دامنههای مشابه متکی است:
• playgoogle[.]alertbh[.]com
• download[.]alert-bh[.]com
• download[.]bh-security[.]com
این صفحات فرود، ویترین فروشگاههای گوگل پلی و پورتالهای رسمی دولتی را به همراه انیمیشنهای نصب شبیهسازی شده و اسکریپتهای ردیابی مِتا پیکسل، کپی میکنند. قربانیان فریب میخورند تا یک APK مخرب را که خارج از فروشگاههای رسمی اپلیکیشن میزبانی میشود، دانلود کنند.
دو بردار اصلی انتقال مشاهده شد:
۱. جعل هویت گوگل پلی: صفحاتی با توالی نصب جعلی و تحویل APK با تأخیر.
۲. جعل پورتال دولتی: برندسازی دفاع مدنی و ردیابی مِتا پیکسل برای تعامل کاربر.
بردار اولیه آلودگی احتمالاً اسمیشینگ یا لینکهای مخرب توزیع شده از طریق رسانههای اجتماعی و پلتفرمهای پیامرسان است. برنامه جعلی BH Alert یک زنجیره آلودگی 4 مرحلهای پیچیده را اجرا میکند که برای مخفیکاری و ماندگاری طراحی شده است:
• مرحله ۰ (Ematterassist): لودر رمزگذاری شده «RC4» که به عنوان یک فایل فونت (ZfChs.ttf) مبدل شده، کد «DEX» پنهان را تزریق میکند.
• مرحله ۱ (com.kit.kitty): رابط مهندسی اجتماعی درخواست مجوز میکند و یک بار داده ثانویه APK را نصب میکند.
• مرحله ۲ (Hvoicemanual): پوسته RC4 ثانویه بار داده اصلی RAT را رمزگشایی و اجرا میکند.
• مرحله ۳ (com.kisa.octagonpanel) : OctagonPanel / Ward RAT نظارت کامل بر دستگاه و کنترل سرور فرماندهی و کنترل (C2) را برقرار میکند.
به عنوان مثال، APK اولیه ZfChs.ttf را رمزگشایی میکند که حاوی بایتکد اجرایی اندروید است و به بدافزار اجازه میدهد تا قوانین تشخیص استاتیک اولیه را دور بزند.
پس از نصب، RAT از سرویسهای دسترسی اندروید (WardAccessibilityService) و مجوزهای سیستمی بالا برای به دست آوردن کنترل جزئی بر دستگاه سوءاستفاده میکند. قابلیتهای کلیدی عبارتند از:
• سرقت قفل صفحه: جمعآوری پینها و ورودیهای باز کردن قفل با الگو.
• رهگیری پیام: ضبط ترافیک پیامک و کدهای تأیید رمزهای عبور یکبار مصرف.
• پوششهای فیشینگ: نمایش فرمهای ورود جعلی روی برنامههای بانکی، تقلید از تاکتیکهای مشاهده شده در کمپینهای تروجان بانکی.
• شناسایی بصری: ضبط تصاویر و نظارت بر فعالیت رابط کاربری.
• استخراج دادهها: خواندن انبوه مخاطبین، گزارشهای تماس و فهرست برنامههای نصب شده.
• دستورات از راه دور: اجرای وظایف اداری از طریق ارتباطات رمزگذاری شده فرماندهی و کنترل.
این بدافزار با استفاده از سرویسهای پیشزمینه، فرآیندهای نگهبان و گیرندههای بوت، برای زنده ماندن از راهاندازی مجدد و تلاشهای حذف، پایداری ایجاد میکند. تهدیدات مشابه بدافزار اندرویدی همچنان کاربران تلفن همراه را در مناطق ناپایدار هدف قرار میدهد.
یک مکانیسم فنی قابل توجه شامل استقرار یک سرویس ویپیان جعلی است که عمداً اتصال عادی دستگاه را مختل میکند. در حالی که برنامههای قانونی دسترسی به اینترنت را از دست میدهند، اجزای تحت کنترل مهاجم همچنان فعال باقی میمانند. در گزارش DreamGroup آمده است که این امر قربانیان را مجبور میکند تا فرآیند راهاندازی مخرب را تکمیل و در عین حال کانال ارتباطی مهاجم را حفظ کنند. این بدافزار شامل چندین کنترل ضد تحلیل است:
• بارهای رمزگذاری شده RC4 که درون فایلهای فونت .ttf و آرشیوهای .jar پنهان شدهاند.
• تزریق کد زمان اجرا مستقیماً به کلاسلودر اندروید.
• مسیرهای کد مبهم و منطق ناخواسته برای جلوگیری از مهندسی معکوس.
• استفاده از کتابخانههای سیستم قانونی به عنوان طعمه.
• حذف پوششهای دسترسی از منوی برنامههای اخیر.
به کاربران در مناطق آسیبدیده اکیداً توصیه شده که اقدامات دفاعی زیر را انجام دهند:
• برنامهها را منحصراً از فروشگاههای رسمی برنامه دانلود کنند.
• قبل از نصب، اعتبارنامههای توسعهدهنده را تأیید کنند.
• از کلیک روی پیوندهای ارسال شده از طریق پیامهای ناخواسته خودداری کنند.
• مجوزهای برنامه را با دقت بررسی کنند و توجه ویژهای به سرویسهای دسترسی و دسترسی پیامکی داشته باشند.