جاسوسافزار ProSpy
محققان امنیت سایبری یک کمپین جاسوسی اندروید پیچیده به نام ProSpy را کشف کردهاند که بهطور خاص کاربران امارات متحده عربی را با جعل هویت برنامههای پیامرسان محبوب مانند Signal و ToTok هدف قرار میدهد. این کمپین با استفاده از تاکتیکهای فریبنده، کاربران را به نصب نرمافزارهای مخرب و دور زدن فروشگاههای رسمی برنامهها ترغیب میکند.
فهرست مطالب
نحوهی انتشار ProSpy
بدافزار ProSpy از طریق وبسایتهای جعلی و تکنیکهای مهندسی اجتماعی توزیع میشود و کاربران را تشویق میکند تا فایلهای APK آلوده را به صورت دستی دانلود و نصب کنند. این برنامهها در فروشگاههای اپلیکیشن قانونی موجود نیستند و نصب دستی از منابع شخص ثالث الزامی است.
این کمپین که اولین بار در ژوئن ۲۰۲۵ شناسایی شد و گمان میرود از سال ۲۰۲۴ فعال بوده است، از وبسایتهایی که خود را به عنوان سیگنال و توتوک جا میزنند، برای ارائه فایلهای APK تلهگذاری شده استفاده میکند. این فایلها به طور گمراهکنندهای به عنوان بهروزرسانیهایی از جمله نامهایی مانند افزونه رمزگذاری سیگنال و توتوک پرو ارائه میشوند.
زمینه تاریخی: چرا توتوک هدف قرار گرفت
استفاده از ToTok به عنوان یک ابزار فریب، به ویژه استراتژیک است. ToTok در دسامبر ۲۰۱۹ از گوگل پلی و اپ استور اپل حذف شد، در حالی که ادعاهایی مبنی بر اینکه به عنوان ابزاری نظارتی برای دولت امارات متحده عربی عمل میکرد و مکالمات کاربران، دادههای مکانی و سایر اطلاعات شخصی را جمعآوری میکرد، مطرح شده بود.
توسعهدهندگان ToTok همواره این ادعاها را رد کردهاند و حذف این برنامه را به عنوان دستکاری بازار مطرح کرده و ادعا میکنند که این نرمافزار از کاربران خود جاسوسی نمیکند.
قابلیتهای برنامههای مخرب
برنامههای ProSpy به گونهای طراحی شدهاند که مجوزهای گستردهای از دستگاه درخواست کنند، از جمله دسترسی به موارد زیر:
- مخاطبین
- پیامکها
- فایلهای ذخیره شده در دستگاه
این جاسوسافزار میتواند دادههای حساس، از جمله اطلاعات دستگاه، پشتیبانگیری از چتها و فهرست برنامههای نصبشده را استخراج کند. محققان همچنین به وجود یک خانواده جاسوسافزار اندرویدی دیگر که همزمان در منطقه فعالیت میکند، اشاره کردهاند که نشاندهنده یک تلاش هماهنگ برای هدفگیری است.
تغییر مسیر فریبنده برای پنهان کردن فعالیتهای مخرب
این کمپین شامل تاکتیکهای هوشمندانهی تغییر مسیر است که مشروعیت برنامهها را تقویت میکند:
توتوک پرو
افزونه رمزگذاری سیگنال
- این برنامه شامل یک دکمه «فعال کردن» است که کاربران را به وبسایت رسمی سیگنال هدایت میکند.
- آیکون برنامهی مخرب پس از اعطای مجوزها، به شکل سرویسهای گوگل پلی تغییر ظاهر میدهد و حضور خود را بیشتر پنهان میکند.
- صرف نظر از برنامه، استخراج دادهها به صورت بیسروصدا و قبل از اینکه کاربران با دکمههای تغییر مسیر تعامل داشته باشند، رخ میدهد و مخاطبین، پیامها، فایلها و سایر اطلاعات حساس را به خطر میاندازد.
تأثیرات منطقهای و پیامدهای امنیتی
کمپین ProSpy خطرات نصب دستی برنامهها از منابع غیررسمی و تهدیدات مداوم علیه کاربران در امارات متحده عربی را برجسته میکند. چنین کمپینهایی نشان میدهند که چگونه مجرمان سایبری از جنجالهای تاریخی و اعتماد به برنامههای محبوب برای نفوذ به دستگاهها و سرقت دادهها سوءاستفاده میکنند.