بدافزار جدید بانکی اندروید RemControl کاربران اروپا و کانادا را هدف قرار می دهد
یک پلتفرم جدید بدافزار اندروید به عنوان سرویس (MaaS) به نام RemControl، کاربران را از طریق کمپینهای تبلیغات بدی که جعل هویت برنامه IPTV TVTap هستند، هدف قرار میدهد. [...]
یک پلتفرم جدید بدافزار اندروید به عنوان سرویس (MaaS) به نام RemControl، کاربران را از طریق کمپینهای تبلیغات بدی که جعل هویت برنامه IPTV TVTap هستند، هدف قرار میدهد.
اگرچه این زیرساخت حداقل از ماه می فعال بوده است، اولین نمونه ها در ماه جولای مشاهده شدند و حاوی بیش از 30 پوشش فیشینگ بودند که برای سرقت اعتبار بانکی طراحی شده بودند.
محققان شرکت امنیت سایبری Group-IB می گویند که این بدافزار کاربران اروپا (ایتالیا، فرانسه، اسپانیا، لهستان، پرتغال)، کانادا و کشورهای خاورمیانه را هدف قرار می دهد.
در یکی از پوششها، بدافزار پاسخ دستیار هوش مصنوعی را نشان میدهد که نشانه قوی این است که با کمک مدلهای هوش مصنوعی ساخته شده است.
RemControl از طریق صفحات جعلی Google Play که جعل برنامه TVTap IPTV هستند، با حداقل یک کمپین ایتالیایی با استفاده از geofencing و بررسیهای کاربر-عامل تلفن همراه توزیع میشود.
سایتهای مخرب شامل شناسههای ردیابی Meta Pixel هستند، که Group-IB آن را نشانهای از سوء استفاده اپراتور از اکوسیستم تبلیغاتی متا برای هدایت قربانیان به صفحات دانلود میداند.
هنگامی که راه اندازی می شود، قطره چکان یک سرویس VPN را راه اندازی می کند که ترافیک سرویس های Google Play را مسدود می کند و مانع از انجام بررسی های بلادرنگ Play Protect در برابر بدافزارهای شناخته شده می شود.
این ویژگی همچنین در نسخه اخیر بدافزار ToxicPanda مشاهده شده است، یک عملیات بسیار بزرگتر که از پوشش های فیشینگ برای 349 برنامه کیف پول مالی، ارز دیجیتال و کیف پول دیجیتال استفاده می کند که در 16 کشور استفاده می شود.
پوشش های فیشینگ برای 349 برنامه بانکی، مالی، ارزهای دیجیتال و کیف پول الکترونیکی که 16 کشور را هدف قرار می دهند.
در طول نصب، بدافزار برای مجوزهای سرویس دسترسپذیری درخواست تأیید میکند.
اگر مجوزهای درخواستی داده شود، RemControl می تواند اقدامات زیر را انجام دهد:
RemControl اطلاعات رمزگذاری شده C2 را از کانال های تلگرام بازیابی می کند، بنابراین می تواند زیرساخت ها را به صورت پویا در صورت بروز اختلال بچرخاند.
Group-IB اسناد FastAPI را در پراکسی اولیه C2 پیدا کرد که نقاط پایانی بدافزار مورد استفاده برای واکشی همپوشانی های بانکی و ارسال اعتبار دزدیده شده را نشان می داد.
منشأ عامل تهدید پشت RemControl مشخص نیست، اما محققان زبان روسی را در فایلهای HTML برخی از پوششها پیدا کردند که نشان میدهد یک روسی زبان به عنوان توسعهدهنده حداقل برخی از آنها.
بر اساس یک شناسه مشترک در نمونه های آنالیز شده، محققان اپراتور RemControl را به عنوان UNKK دنبال می کنند و به ارتباط با تروجان بانکی مدوسا مشکوک هستند.
به کاربران اندروید توصیه میشود از دانلود فایلهای APK از خارج از Google Play خودداری کنند، مگر اینکه صریحا به ناشر اعتماد کنند.
اسکنهای منظم Play Protect و رد کردن درخواستهای مجوز سرویس دسترسپذیری از برنامههایی که برای اهداف دسترسپذیری به آنها نیاز ندارند نیز از اقدامات امنیتی توصیهشده هستند.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
بدافزار جدید اندروید RatHat از هوش مصنوعی برای خودکارسازی کنترل دستگاه استفاده می کند
بدافزار اندروید ToxicPanda از مجوزهای VPN برای مسدود کردن Google Play استفاده می کند
بدافزار جدید Manic Android میتواند دادهها را از طریق دستگاههای مجاور استخراج کند
Anthropic هشدار می دهد که بدافزار infostealer جلسات کلود را ربوده تا استفاده را تخلیه کند.
بدافزار جدید ClosedQuorum ویندوز از هوش مصنوعی برای تصمیم گیری در مورد حمله استفاده می کند
متن اصلی (انگلیسی)
New RemControl Android banking malware targets users in Europe and Canada
A new Android malware-as-a-service (MaaS) platform called RemControl is targeting users through malvertising campaigns that impersonate the TVTap IPTV application. [...]