بدافزار Tanzeem Mobile
تیم DoNot، یک عامل تهدید شناخته شده، به بدافزار جدید اندروید با نام های Tanzeem و Tanzeem Update متصل شده است. این تهدیدها که در اکتبر و دسامبر 2024 آشکار شدند، بخشی از حملات سایبری بسیار هدفمند هستند. با وجود تغییرات جزئی در رابط کاربری، هر دو برنامه عملکردهای تقریباً یکسانی دارند.
برنامهها که بهعنوان برنامههای چت صورتبندی میشوند، پس از نصب از کار میافتند و پس از اعطای مجوزهای مورد نیاز توسط کاربر، خاموش میشوند. طراحی آنها به تمرکز بر افراد یا گروه های خاص اشاره دارد که به طور بالقوه هر دو نهاد داخلی و بین المللی را هدف قرار می دهد.
فهرست مطالب
منشا و عملیات تاریخی DoNot Team را باز کنید
تیم DoNot که با نامهای APT-C-35، فیل اوریگامی، SECTOR02 و Viceroy Tiger نیز شناخته میشود، اعتقاد بر این است که از هند فعالیت میکند. این گروه سابقه استفاده از ایمیلهای فیشینگ و بدافزار اندرویدی را برای جمعآوری اطلاعات ارزشمند دارد. در اکتبر 2023، این گروه با Firebird ، یک درب پشتی مبتنی بر دات نت که قربانیان را در پاکستان و افغانستان هدف قرار می دهد، مرتبط شد.
در حالی که اهداف دقیق بدافزار Tanzeem نامشخص است، این گروه مظنون به جمع آوری اطلاعات در مورد تهدیدات داخلی درک شده است.
بهره برداری از فناوری: سوء استفاده از پلتفرم های مشروع
یکی از برجستهترین تاکتیکهای مرتبط با بدافزار Tanzeem، استفاده آن از OneSignal، یک پلتفرم قانونی تعامل با مشتری است. در حالی که معمولاً برای اعلانهای فشار، پیامهای درون برنامهای و سایر ابزارهای ارتباطی استفاده میشود، محققان بر این باورند که این پلتفرم برای ارسال لینکهای فیشینگ که بدافزار اضافی را مستقر میکنند، مورد سوء استفاده قرار گرفته است.
ویژگی های جعلی با نیت مضر
پس از نصب، برنامه Tanzeem یک رابط چت جعلی را نمایش می دهد و از قربانیان می خواهد تا روی دکمه "شروع چت" کلیک کنند. سپس برنامه از کاربران میخواهد که مجوزهایی را به API خدمات دسترسی اعطا کنند. با این مجوزها، برنامه می تواند انواع مختلفی از اقدامات ناامن را انجام دهد.
به دست آوردن کنترل: مجوزهای مورد سوء استفاده قرار گرفته است
برنامه Tanzeem درخواست دسترسی به چندین مجوز حساس را می دهد و آن را قادر می سازد:
- گزارش تماس ها، لیست تماس ها و پیام های SMS را جمع آوری کنید.
- ردیابی مکان های دقیق کاربر
- دسترسی به جزئیات حساب و فایل های ذخیره سازی خارجی.
این مجوزها به برنامه اجازه میدهد تا دادههای حساس را جمعآوری و انتقال دهد، که به طور قابلتوجهی حریم خصوصی کاربر را به خطر میاندازد.
اطمینان از پایداری: اعلان های فشاری به عنوان یک تاکتیک
یکی از ویژگیهای بارز بدافزار Tanzeem استفاده از اعلانهای فشاری برای تشویق نصب بدافزار اضافی اندروید است. این رویکرد نه تنها دوام بدافزار را افزایش میدهد، بلکه بر تاکتیکهای در حال تکامل تیم DoNot در تلاشهایشان برای حفظ دسترسی و جمعآوری اطلاعات برای منافع ملی تأکید میکند.
بدافزار Tanzeem، تدبیر DoNot Team را در استفاده از پلتفرمهای موجود و مجوزها برای اجرای عملیاتهایشان برجسته میکند. ماهیت هدفمند این حملات و تاکتیک های پیشرفته به کار رفته ما را به یاد چشم انداز همیشه در حال تحول تهدیدات سایبری می اندازد. هشیاری و محتاط ماندن در مقابله با چنین چالش هایی بسیار مهم است.