بدافزار جدید اندرویدی Rokarolla با قابلیت سرقت PIN، کدهای پیامکی و داراییهای رمزارزی شناسایی شد
بدافزار اندرویدی جدیدی با نام Rokarolla شناسایی شده که با سوءاستفاده از اپلیکیشنهای جعلی و دسترسی Accessibility، میتواند اطلاعات بانکی، کدهای پیامکی (OTP)، رمزهای صفحه قفل و داراییهای رمزارزی کاربران را سرقت کند.
سایبرنامه
@cybernameh

پژوهشگران امنیتی در آزمایشگاه zLabs متعلق به شرکت Zimperium از شناسایی یک تروجان بانکی پیشرفته اندرویدی با نام Rokarolla خبر دادهاند؛ بدافزاری که بهطور همزمان بیش از 217 اپلیکیشن بانکی و رمزارزی را هدف قرار میدهد و از 137 دستور کنترل از راه دور پشتیبانی میکند.
این سطح از قابلیتها به مهاجم اجازه میدهد کنترل تقریباً کامل دستگاه آلوده را در اختیار بگیرد؛ از استخراج رمزهای صفحه قفل (PIN، الگو یا پسورد) گرفته تا دسترسی به پیامکها، رهگیری کدهای یکبارمصرف بانکی (OTP)، دستکاری کلیپبورد و حتی غیرفعالسازی Google Play Protect.
نحوه انتشار و آلودگی Rokarolla معمولاً از طریق وبسایتهای مخرب منتشر میشود که خود را بهعنوان اپلیکیشنهای محبوبی مانند TikTok و Chrome جا میزنند. کاربر ابتدا یک فایل dropper را نصب میکند؛ این فایل با جعل ظاهر Google Play Protect تلاش میکند اعتماد کاربر را جلب کرده و سپس با سوءاستفاده از دسترسی Accessibility، بدافزار اصلی را روی دستگاه نصب میکند. در ادامه، یکی از دستورات آن قابلیت غیرفعالسازی Play Protect را فعال میکند.
روشهای سرقت اطلاعات مهمترین تکنیک Rokarolla استفاده از صفحات جعلی (Overlay Attack) است. بدافزار بر اساس لیست هدفی که از سرور فرماندهی دریافت میکند، صفحات ورود جعلی HTML برای اپلیکیشنهای بانکی ایجاد کرده و هنگام اجرای برنامه اصلی، این صفحات را روی رابط کاربری واقعی نمایش میدهد. به این ترتیب، تمامی اطلاعات وارد شده توسط کاربر—including اطلاعات بانکی و کارتها—مستقیماً در اختیار مهاجم قرار میگیرد.
همچنین این بدافزار قادر است یک صفحه جعلی از لاکاسکرین اندروید نمایش دهد و اطلاعات مربوط به قفل دستگاه مانند PIN یا رمز عبور را سرقت کند.
قابلیتهای پیشرفته جاسوسی Rokarolla بهصورت کامل به پیامکهای دستگاه دسترسی دارد و امکان ارسال پیام نیز برای آن فراهم است. این قابلیت به مهاجم اجازه میدهد کدهای OTP بانکی را رهگیری کند. علاوه بر این، با تغییر برنامه پیشفرض پیامک و تماس، میتواند تماسهای هشداردهنده بانکها را نیز مسدود کند.
این بدافزار همچنین شامل keylogger و screen logger است که فعالیتهای کاربر را ثبت میکنند. اطلاعات مخاطبین و اعلانها نیز بهصورت کامل جمعآوری میشود.
یکی دیگر از تکنیکهای خطرناک آن، دستکاری مخفیانه کلیپبورد است؛ بهطوریکه آدرس کیف پول رمزارزی کاربر با آدرس مهاجم جایگزین شده و تراکنشها به مقصد اشتباه ارسال میشوند.
روشهای پیشرفته نظارت تصویری برخلاف بسیاری از بدافزارها که از MediaProjection استفاده میکنند (و معمولاً هشدار سیستم ایجاد میکند)، Rokarolla از دسترسی Accessibility برای ثبت اسکرینشات استفاده کرده و تصاویر را بهصورت فریمبهفریم فشرده و ارسال میکند؛ روشی که هم سبکتر و هم مخفیتر است.
زیرساخت فرماندهی و کنترل این بدافزار از چندین دامنه پشتیبان برای ارتباط با سرورهای C2 استفاده میکند و امکان تغییر سریع دامنهها را دارد. به همین دلیل، از کار انداختن یک سرور تأثیر قابل توجهی بر عملکرد آن ندارد. تعداد دستورات این بدافزار به 137 مورد میرسد که حتی از برخی خانوادههای شناختهشده نیز بیشتر است.
جمعبندی Rokarolla نمونهای از نسل جدید بدافزارهای بانکی اندروید است که با ترکیب تکنیکهایی مانند اپلیکیشنهای جعلی، سوءاستفاده از Accessibility و حملات Overlay، تلاش میکند از تمامی لایههای امنیتی عبور کند.
با توجه به ماهیت این تهدید، راهکار اصلی مقابله، رعایت اصول امنیتی پایه است: نصب اپلیکیشنها تنها از Google Play فعال نگه داشتن Google Play Protect حساسیت بالا نسبت به درخواست دسترسی Accessibility
شرکت Zimperium اعلام کرده است که محصولات امنیتی آن قادر به شناسایی این خانواده بدافزاری هستند و شاخصهای آلودگی (IoC) نیز برای تحلیل بیشتر منتشر شدهاند.
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

بیش از ۲۰ وبسایت دولتی هک شدند و به کانال توزیع بدافزار تبدیل شدند
هکرها با هک بیش از ۲۰ وبسایت دولتی برزیل و سوءاستفاده از ایمیلهای معتبر، کمپین پیشرفته PhantomEnigma را برای توزیع بدافزار و سرقت اطلاعات از بانکها و سازمانهای دولتی اجرا کردهاند.



