بدافزار موبایل SparkKitty
یک عملیات گسترده سایبری، کاربران TikTok Shop را در سطح جهانی هدف قرار داده است و از ترکیبی قوی از تاکتیکهای فیشینگ و برنامههای کاربردی آلوده به بدافزار استفاده میکند. در مرکز این طرح، SparkKitty، یک بدافزار مخفی و توانمند که در برنامههای جعلی TikTok جاسازی شده است، قرار دارد. در حالی که به نظر میرسد این کمپین تجارت الکترونیک را ترویج میدهد، در واقع، یک ترفند پیچیده برای سرقت اطلاعات کاربران و داراییهای مالی است.
فهرست مطالب
درون SparkKitty: یک مزاحم خاموش اما خطرناک
SparkKitty یک نوع بدافزار چند پلتفرمی است که برای جمعآوری اطلاعات حساس از دستگاههای اندروید و iOS طراحی شده است. پس از نصب از طریق یک برنامه جعلی TikTok Shop، بیسروصدا طیف وسیعی از فعالیتهای نفوذی را آغاز میکند. این بدافزار دستگاه آلوده را انگشتنگاری میکند، تصاویر ذخیره شده را با استفاده از تشخیص کاراکتر نوری (OCR) برای شناسایی عبارات بازیابی کیف پول ارز دیجیتال تجزیه و تحلیل میکند و دادههای سرقت شده را به سرورهای کنترل شده توسط مهاجم از راه دور ارسال میکند. این ویژگیها SparkKitty را به یک ابزار سرقت داده پیشرفته و بسیار مؤثر تبدیل میکند.
FraudOnTok: یک کمپین فریبنده در مقیاس بزرگ
محققان امنیت سایبری این عملیات در حال انجام را FraudOnTok نامیدهاند که به روشهای فریبندهی مورد استفاده برای جعل هویت TikTok Shop اشاره دارد. این کمپین در مقیاس جهانی است و به شدت به دامنههای مشابه و هوش مصنوعی برای گمراه کردن کاربران متکی است.
عوامل تهدید، این بدافزار را از طریق هزاران وبسایت جعلی که برای تقلید از دامنههای رسمی TikTok طراحی شدهاند، توزیع میکنند. این سایتهای فیشینگ اغلب قانونی به نظر میرسند و در دامنههای سطح بالایی مانند .top، .shop و .icu میزبانی میشوند. این کمپین همچنین از فروشگاههای جعلی که تخفیفهای هنگفتی را تبلیغ میکنند، برای متقاعد کردن کاربران به دانلود برنامه تروجانشده استفاده میکند.
علاوه بر فریب، مهاجمان از ویدیوهای تولید شده توسط هوش مصنوعی استفاده میکنند که هویت اینفلوئنسرهای محبوب یا حسابهای رسمی برندها را جعل میکنند. این ویدیوها از طریق تبلیغات پولی در پلتفرمهایی مانند فیسبوک و تیکتاک پخش میشوند و به این کلاهبرداریها جلوهای از اعتبار میبخشند و دامنه دسترسی آنها را افزایش میدهند.
راهنمای حمله: از کلیکها تا سازش
هنگامی که یک قربانی روی یک تبلیغ جعلی کلیک میکند یا یک لینک جعلی را دنبال میکند، معمولاً به یک سایت فیشینگ هدایت میشود یا تشویق به نصب یک برنامه مخرب میشود. این برنامهها نه تنها دستگاهها را با SparkKitty آلوده میکنند، بلکه شکستهای ورود به سیستم را نیز شبیهسازی میکنند. سپس از قربانیان خواسته میشود با استفاده از حسابهای گوگل خود وارد سیستم شوند و به مهاجمان اجازه میدهد بدون نیاز به وارد کردن مستقیم اطلاعات، از توکنهای OAuth برای دسترسی به حساب کاربری سوءاستفاده کنند.
اگر کاربران سعی کنند به ویژگیهای TikTok Shop در این برنامهی مخرب دسترسی پیدا کنند، به صفحات ورود جعلی هدایت میشوند، که تاکتیک دیگری برای سرقت اطلاعات کاربری است. ترکیب فیشینگ و حملات مبتنی بر برنامه، SparkKitty را قادر میسازد تا ضمن جمعآوری اطلاعات شخصی و مالی ارزشمند، دستگاههای کاربر را بهطور مخفیانه به خطر بیندازد.
طرحهای کسب درآمد پشت این عملیات
اگرچه این کمپین از تاکتیکهای مختلفی استفاده میکند، اما هدف نهایی آن سود مالی است. این عملیات کاربران تیک تاک و شرکتکنندگان در برنامههای وابسته را با طرحهایی از جمله موارد زیر هدف قرار میدهد:
- فروش محصولات جعلی یا با تخفیفهای بسیار بالا و درخواست پرداخت با ارزهای دیجیتال، که هم خریداران و هم بازاریابان وابسته را فریب میدهد.
- متقاعد کردن شرکتهای وابسته به بارگذاری ارزهای دیجیتال در کیف پولهای جعلی روی پلتفرم با وعده کمیسیون یا پاداش برداشت که هرگز به دست نمیآیند.
- سرقت اطلاعات ورود از طریق رابطهای جعلی فروشگاه تیک تاک و سوءاستفاده از توکنهای گوگل OAuth برای دسترسی بدون اعتبارسنجی مستقیم.
این روشها نشان میدهد که چگونه مهاجمان با دستکاری هر دو انتهای اکوسیستم TikTok Shop، یعنی مصرفکنندگان و مروجین، سود خود را به حداکثر میرسانند.
نتیجهگیری: محتاط باشید، محافظت شوید
ظهور SparkKitty در کمپین FraudOnTok نشان میدهد که چگونه مجرمان سایبری در حال تکامل هستند و فیشینگ سنتی را با ارائه بدافزارهای پیشرفته ترکیب میکنند. کاربران باید هنگام تعامل با محتوای TikTok Shop بسیار محتاط باشند، به خصوص هنگامی که از آنها خواسته میشود برنامهها را دانلود کنند یا اعتبارنامهها را وارد کنند. تکیه فقط بر پلتفرمهای رسمی برای دانلود و تردید در مورد معاملات بیش از حد خوب و غیرواقعی ضروری است. همانطور که SparkKitty نشان میدهد، حتی یک اشتباه کوچک میتواند منجر به سرقت شدید دادهها و ضرر مالی شود.