تروجان بانکی Datzbro
محققان امنیت سایبری اخیراً یک تروجان بانکی اندروید به نام Datzbro را که قبلاً مستند نشده بود، کشف کردهاند که برای انجام حملات تصاحب دستگاه (DTO) و انجام تراکنشهای مالی جعلی طراحی شده است. این بدافزار در درجه اول کاربران مسن را هدف قرار میدهد و از اعتماد آنها از طریق کمپینهای مهندسی اجتماعی مبتنی بر رسانههای اجتماعی سوءاستفاده میکند.
فهرست مطالب
مهندسی اجتماعی از طریق گروههای فیسبوک
این کمپین اولین بار در آگوست 2025 پس از گزارش کاربران استرالیایی شناسایی شد. عوامل تهدید، گروههای فیسبوکی را مدیریت میکردند که «سفرهای فعال سالمندان» را تبلیغ میکردند و افراد مسن علاقهمند به فعالیتهای اجتماعی، رویدادها و گردهماییهای حضوری را هدف قرار میدادند. مناطق دیگری که تحت تأثیر قرار گرفتهاند شامل سنگاپور، مالزی، کانادا، آفریقای جنوبی و بریتانیا هستند.
این گروههای فیسبوکی اغلب محتوای تولید شده توسط هوش مصنوعی را به اشتراک میگذارند و ادعا میکنند که رویدادهایی را برای سالمندان ترتیب میدهند. اگر هدفی ابراز علاقه کند، مهاجمان از طریق مسنجر فیسبوک یا واتساپ به او نزدیک میشوند و او را وادار میکنند تا یک فایل APK را از یک لینک جعلی (مثلاً download.seniorgroupapps.com) دانلود کند.
وبسایتهای جعلی یک اپلیکیشن به اصطلاح اجتماعی را تبلیغ میکنند و ادعا میکنند که به سالمندان اجازه میدهد تا:
- برای رویدادها و فعالیتها ثبتنام کنید.
- با دیگر اعضای گروه ارتباط برقرار کنید.
- برنامههای آینده را پیگیری کنید.
برخی از سایتها حتی حاوی لینکهای جایگزین برای یک برنامه iOS هستند، که نشان میدهد مهاجمان قصد دارند کاربران اندروید و iOS را همزمان هدف قرار دهند و برنامههای TestFlight را برای iOS توزیع کنند تا قربانیان را فریب دهند.
چگونه Datzbro دستگاهها را آلوده میکند
وقتی قربانی برنامه اندروید را دانلود میکند، یکی از موارد زیر را انجام میدهد:
- بدافزار را مستقیماً روی دستگاه نصب میکند، یا
- یک dropper ایجاد شده با Zombinder، یک سرویس اتصال APK که محدودیتهای امنیتی در اندروید ۱۳ و بالاتر را دور میزند، مستقر میکند.
چندین برنامه مخرب که Datzbro را توزیع میکنند، شناسایی شدهاند، از جمله:
- گروه ارشد (twzlibwr.rlrkvsdw.bcfwgozi)
- سالهای پر جنب و جوش (orgLivelyYears.browses646)
- ActiveSenior (com.forest481.security)
- دنس ویو (inedpnok.kfxuvnie.mggfqzhl)
قابلیتها و تهدیدهای مالی
Datzbro طیف گستردهای از قابلیتهای جاسوسی و کلاهبرداری مالی را در اختیار دارد، از جمله:
- ضبط صدا و گرفتن عکس.
- دسترسی به فایلها و عکسها
- انجام حملات همپوشانی، کیلاگر و کنترل دستگاه از راه دور.
- استفاده از سرویسهای دسترسی اندروید برای انجام اقدامات خودکار از طرف قربانی.
یکی از ویژگیهای برجسته، حالت کنترل از راه دور شماتیک آن است که اطلاعات دقیقی در مورد تمام عناصر صفحه، موقعیت و محتوای آنها را برای مهاجمان ارسال میکند. این به آنها اجازه میدهد تا رابط کاربری را کپی کرده و دستگاه را از راه دور به طور کامل کنترل کنند.
علاوه بر این، Datzbro میتواند:
- نمایش لایههای نیمهشفاف با متن دلخواه برای پنهان کردن فعالیتهای مخرب.
- پینها و رمزهای عبور صفحه قفل دستگاه را برای Alipay و WeChat سرقت کنید.
- گزارشهای رویدادهای دسترسی را برای برنامههای کیف پول بانکی یا ارزهای دیجیتال اسکن کنید و اعتبارنامهها را استخراج کنید.
این عملکردها، تمرکز این بدافزار بر سود مالی را برجسته میکند و چیزی را که به عنوان جاسوسافزار آغاز میشود، به یک تهدید پیچیده برای سرقت اطلاعات حساس بانکی تبدیل میکند.
زیرساخت تخصیص و فرماندهی و کنترل
تجزیه و تحلیلها نشان میدهد که Datzbro با یک گروه تهدید چینی زبان مرتبط است، همانطور که از رشتههای اشکالزدایی و ثبت وقایع چینی در کد منبع بدافزار مشهود است. برخلاف بسیاری از خانوادههای بدافزار که به پنلهای C2 مبتنی بر وب متکی هستند، Datzbro برای عملیات فرمان و کنترل به یک برنامه دسکتاپ چینی زبان متصل میشود.
یک نسخه کامپایلشده از این برنامه C2 به یک مخزن ویروس عمومی نشت کرده است، که نشان میدهد این بدافزار اکنون میتواند آزادانه بین مجرمان سایبری توزیع شود و دامنه نفوذ بالقوه آن را افزایش دهد.
پیامدهای امنیت موبایل
کشف Datzbro تکامل تهدیدات موبایل، به ویژه آنهایی که از مهندسی اجتماعی برای هدف قرار دادن جمعیتهای آسیبپذیر استفاده میکنند را نشان میدهد. مهاجمان با تمرکز بر سالمندان و سوءاستفاده از رویدادهای به ظاهر بیخطر فیسبوک، میتوانند یک تعامل اجتماعی ساده را به تصرف دستگاه، سرقت اطلاعات و کلاهبرداری مالی تبدیل کنند.
این کمپین اهمیت هوشیاری در امنیت تلفن همراه را برجسته میکند، به ویژه برای کاربران مسن که ممکن است از طریق شبکههای اجتماعی مبتنی بر اعتماد هدف قرار گیرند.