شناسایی سرویس بدافزار اجارهای RedWing برای سرقت اطلاعات بانکی کاربران اندروید
بدافزار RedWing بهعنوان یک سرویس MaaS در تلگرام عرضه میشود و با هدف سرقت اطلاعات بانکی و کنترل کامل دستگاههای اندرویدی، حملات سایبری را برای مجرمان سادهتر کرده است.
سایبرنامه
@cybernameh

پژوهشگران امنیت سایبری از شناسایی RedWing، یک پلتفرم Malware-as-a-Service (MaaS) خبر دادهاند که از طریق تلگرام در اختیار مجرمان سایبری قرار میگیرد و امکان اجرای حملات بانکی علیه کاربران اندروید را بدون نیاز به دانش فنی فراهم میکند. این سرویس با ارائه ربات تلگرامی، پنل مدیریتی، مستندات آموزشی و نسخههای سفارشی بدافزار، فرایند راهاندازی حملات را برای مهاجمان بهطور قابلتوجهی ساده کرده است. بررسیها نشان میدهد RedWing احتمالاً نسخهای تکاملیافته از بدافزار Oblivion است و بسیاری از نمونههای تولیدشده توسط آن همچنان قادر به عبور از راهکارهای امنیتی متداول هستند.
فرآیند آلودگی با هدایت قربانی به صفحات جعلی مشابه فروشگاههای رسمی اپلیکیشن آغاز میشود؛ صفحاتی که میتوانند ظاهر Google Play، Galaxy Store، AppGallery یا حتی نمونههای کاملاً سفارشی را با امتیازها، نظرات کاربران و آمار دانلود جعلی شبیهسازی کنند. پس از نصب برنامه از منابع ناشناس و اعطای مجوزهایی مانند Accessibility، دسترسی به پیامکها و غیرفعالسازی محدودیتهای باتری، بدافزار کنترل گستردهای بر دستگاه به دست میآورد.
این بدافزار قادر است صفحات ورود جعلی روی اپلیکیشنهای بانکی و کیفپولهای رمزارزی نمایش دهد، اطلاعات ورود و کدهای یکبارمصرف (OTP) را سرقت کند، تماسهای ورودی را به شماره مهاجم انتقال دهد، صفحهنمایش را بهصورت زنده مشاهده کند، فعالیتهای کاربر را ثبت کرده و به فایلها، مخاطبان، سوابق تماس، موقعیت مکانی، دوربین و میکروفون دستگاه دسترسی داشته باشد. همچنین RedWing میتواند از دستگاههای آلوده برای اجرای حملات منع سرویس توزیعشده (DDoS) استفاده کند.
بر اساس یافتههای محققان، تاکنون دستکم ۸۲ مؤسسه در بخشهای مختلف، با تمرکز ویژه بر سازمانها و مؤسسات مالی روسیه، در فهرست اهداف این بدافزار قرار گرفتهاند. با این حال، به دلیل قابلیت شخصیسازی نسخههای بدافزار و تغییر اهداف از طریق پنل مدیریتی، دامنه حملات میتواند بهسرعت گسترش یابد. کارشناسان RedWing را نمونهای از نسل جدید حملات On-Device Fraud میدانند؛ رویکردی که در آن مهاجم بهجای سرقت اطلاعات احراز هویت، مستقیماً از داخل دستگاه قربانی و در همان نشست بانکی اقدام به انجام تراکنشهای مخرب میکند.
پژوهشگران تأکید میکنند این بدافزار برای آلودهسازی دستگاهها به آسیبپذیری خاصی در اندروید متکی نیست و موفقیت آن کاملاً به مهندسی اجتماعی وابسته است. ازاینرو، دانلود برنامهها فقط از فروشگاههای رسمی، خودداری از نصب فایلهای APK از منابع ناشناس و عدم اعطای مجوزهای حساسی مانند Accessibility به برنامههای غیرمعتبر، از مهمترین راهکارهای مقابله با این تهدید به شمار میروند.
نظرات
- در حال بارگذاری…
ثبت نظر
برای ثبت نظر اطلاعات زیر را پر کنید.

بیش از ۲۰ وبسایت دولتی هک شدند و به کانال توزیع بدافزار تبدیل شدند
هکرها با هک بیش از ۲۰ وبسایت دولتی برزیل و سوءاستفاده از ایمیلهای معتبر، کمپین پیشرفته PhantomEnigma را برای توزیع بدافزار و سرقت اطلاعات از بانکها و سازمانهای دولتی اجرا کردهاند.



