برنامهی RedAlert آلوده به تروجان
مجرمان سایبری یک نسخه مخرب از برنامه RedAlert ایجاد کردهاند که به گونهای طراحی شده است که دقیقاً از پلتفرم هشدار اضطراری قانونی تقلید کند. در نگاه اول، این برنامه جعلی معتبر به نظر میرسد و طراحی، عملکرد و تجربه کلی کاربر سرویس اصلی را تکرار میکند. با این حال، در درون این تقلید، جاسوسافزاری پنهان شده است که قصد نفوذ به دستگاه و استخراج اطلاعات حساس را دارد.
هدف اصلی برنامهی آلوده به تروجان، جمعآوری دادههای شخصی و مکانی از قربانیان بدون اطلاع آنها است. پس از نصب، این بدافزار بیسروصدا در کنار رابط کاربری ظاهراً عادی برنامه فعالیت میکند و به این ترتیب فعالیت مخرب برای مدت طولانی ناشناخته باقی میماند.
فهرست مطالب
کمپینهای اسمیشینگ به عنوان روش توزیع اصلی
این برنامه مخرب از طریق حملات فیشینگ پیامکی، که معمولاً به عنوان اسمیشینگ شناخته میشود، پخش میشود. در این کمپینها، مجرمان سایبری پیامهای متنی فریبندهای ارسال میکنند که به نظر میرسد از منابع رسمی مانند فرماندهی جبهه داخلی اسرائیل ارسال شدهاند. این پیامها معمولاً به گیرندگان در مورد بهروزرسانی امنیتی فوری هشدار میدهند و به آنها دستور میدهند که آخرین نسخه برنامه RedAlert را دانلود کنند.
لینک جاسازیشده در پیام به فروشگاه رسمی اپلیکیشن منتهی نمیشود. در عوض، قربانیان را به دانلود یک فایل نصب مخرب هدایت میکند. وقتی کاربران دستورالعملها را دنبال میکنند و فایل را خارج از فروشگاه رسمی گوگل پلی نصب میکنند، روشی که به عنوان sideloading شناخته میشود، نسخه تروجانشده اپلیکیشن روی دستگاه نصب میشود.
ظاهری اصیل که برای جلوگیری از سوءظن طراحی شده است
پس از اجرا، برنامهی جعلی دقیقاً مشابه پلتفرم اصلی RedAlert عمل میکند. رابط کاربری، طرحبندی و عملکرد کلی آن کاملاً مشابه برنامهی اصلی به نظر میرسد. حتی هشدارهای حملهی موشکی واقعی را نمایش میدهد که توهم اصالت را تقویت میکند و مانع از آن میشود که کاربران فوراً تشخیص دهند که دستگاهشان به خطر افتاده است.
تفاوت کلیدی در طول فرآیند راهاندازی اولیه آشکار میشود. در حالی که برنامهی قانونی RedAlert فقط درخواست اجازه برای ارسال اعلانها را دارد، نسخهی مخرب مجوزهای دسترسی اضافی و غیرضروری را درخواست میکند.
برنامه جعلی مجوزهای زیر را درخواست میکند:
- دسترسی به لیست مخاطبین دستگاه
- اجازه خواندن پیامکها
- دسترسی به موقعیت مکانی و دادههای GPS
این مجوزها برای ارسال هشدارهای اضطراری لازم نیستند. با این وجود، برنامه مخرب آنها را در صورت لزوم نمایش میدهد و کاربران را به اعطای دسترسی تشویق میکند.
نظارت بر پیشینه و جمعآوری مداوم دادهها
پس از نصب، برنامهی آلوده به تروجان در پسزمینه شروع به فعالیت میکند. این بدافزار به جای انتظار برای دسترسی کامل، به طور مداوم مجوزهای اعطا شده را رصد میکند. به محض اینکه حداقل یک مجوز در دسترس قرار گیرد، جمعآوری دادهها بلافاصله آغاز میشود.
این جاسوسافزار انواع مختلفی از اطلاعات شخصی را از دستگاه آلوده استخراج کرده و دادهها را به سرورهایی که توسط مهاجمان کنترل میشوند، منتقل میکند. اطلاعات جمعآوریشده ممکن است شامل موارد زیر باشد:
- پیامکها و فرادادههای پیام
- لیست مخاطبین و جزئیات مرتبط
- دادههای موقعیت مکانی GPS در زمان واقعی
این اطلاعات به طور خودکار به زیرساختهای فرماندهی و کنترل از راه دور که توسط مجرمان سایبری کنترل میشوند، ارسال میشود.
خطرات امنیتی و ایمنی شخصی
جمعآوری غیرمجاز دادههای شخصی و مکانی، خطرات امنیتی قابل توجهی را برای قربانیان ایجاد میکند. افشای پیامهای خصوصی و فهرستهای تماس ممکن است مهاجمان را قادر به انجام عملیات سرقت هویت یا راهاندازی حملات مهندسی اجتماعی بسیار هدفمند کند.
ردیابی موقعیت مکانی تهدیدی حتی جدیتر است. نظارت لحظهای بر حرکات یک فرد میتواند افراد را در معرض خطر فیزیکی قرار دهد، به ویژه در مناطقی که درگیر جنگ هستند یا در مواردی که نظارت هدفمند وجود دارد.
دسترسی به پیامکها همچنین فرصتی را برای مهاجمان ایجاد میکند تا کدهای احراز هویت را رهگیری کنند. با دریافت این پیامها، مجرمان سایبری ممکن است از محافظتهای احراز هویت دو مرحلهای عبور کرده و به حسابهای آنلاین دسترسی غیرمجاز پیدا کنند که به طور بالقوه منجر به تصاحب حساب و خسارت مالی یا شخصی اضافی میشود.
ارزیابی نهایی: یک تهدید جاسوسی در پوشش یک ابزار امنیتی
برنامهی تروجانشدهی RedAlert نشان میدهد که چگونه عاملان مخرب از سرویسهای اورژانسی مورد اعتماد برای فریب کاربران و به خطر انداختن دستگاههای آنها سوءاستفاده میکنند. با تقلید از یک برنامهی قانونی و توزیع آن از طریق کمپینهای اسمیسینگ متقاعدکننده، مهاجمان میتوانند بدون ایجاد سوءظن فوری، به دادههای شخصی حساس دسترسی پیدا کنند.
افرادی که گمان میکنند این نسخه مخرب نصب شده است، باید فوراً برنامه را حذف کرده و مجوزهای دستگاه و نرمافزارهای نصب شده را بررسی کنند تا اطمینان حاصل شود که هیچ دسترسی غیرمجازی باقی نمانده است.