پرش به محتوای اصلی

بدافزار جدید بانکی اندروید RemControl کاربران اروپا و کانادا را هدف قرار می دهد

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۲, پنجشنبه، ساعت ۰۰:۵۵حدود 3 دقیقه مطالعه

یک پلتفرم جدید بدافزار اندروید به عنوان سرویس (MaaS) به نام RemControl، کاربران را از طریق کمپین‌های تبلیغات بدی که جعل هویت برنامه IPTV TVTap هستند، هدف قرار می‌دهد. [...]

یک پلتفرم جدید بدافزار اندروید به عنوان سرویس (MaaS) به نام RemControl، کاربران را از طریق کمپین‌های تبلیغات بدی که جعل هویت برنامه IPTV TVTap هستند، هدف قرار می‌دهد.

اگرچه این زیرساخت حداقل از ماه می فعال بوده است، اولین نمونه ها در ماه جولای مشاهده شدند و حاوی بیش از 30 پوشش فیشینگ بودند که برای سرقت اعتبار بانکی طراحی شده بودند.

محققان شرکت امنیت سایبری Group-IB می گویند که این بدافزار کاربران اروپا (ایتالیا، فرانسه، اسپانیا، لهستان، پرتغال)، کانادا و کشورهای خاورمیانه را هدف قرار می دهد.

در یکی از پوشش‌ها، بدافزار پاسخ دستیار هوش مصنوعی را نشان می‌دهد که نشانه قوی این است که با کمک مدل‌های هوش مصنوعی ساخته شده است.

RemControl از طریق صفحات جعلی Google Play که جعل برنامه TVTap IPTV هستند، با حداقل یک کمپین ایتالیایی با استفاده از geofencing و بررسی‌های کاربر-عامل تلفن همراه توزیع می‌شود.

سایت‌های مخرب شامل شناسه‌های ردیابی Meta Pixel هستند، که Group-IB آن را نشانه‌ای از سوء استفاده اپراتور از اکوسیستم تبلیغاتی متا برای هدایت قربانیان به صفحات دانلود می‌داند.

هنگامی که راه اندازی می شود، قطره چکان یک سرویس VPN را راه اندازی می کند که ترافیک سرویس های Google Play را مسدود می کند و مانع از انجام بررسی های بلادرنگ Play Protect در برابر بدافزارهای شناخته شده می شود.

این ویژگی همچنین در نسخه اخیر بدافزار ToxicPanda مشاهده شده است، یک عملیات بسیار بزرگتر که از پوشش های فیشینگ برای 349 برنامه کیف پول مالی، ارز دیجیتال و کیف پول دیجیتال استفاده می کند که در 16 کشور استفاده می شود.

پوشش های فیشینگ برای 349 برنامه بانکی، مالی، ارزهای دیجیتال و کیف پول الکترونیکی که 16 کشور را هدف قرار می دهند.

در طول نصب، بدافزار برای مجوزهای سرویس دسترس‌پذیری درخواست تأیید می‌کند.

اگر مجوزهای درخواستی داده شود، RemControl می تواند اقدامات زیر را انجام دهد:

RemControl اطلاعات رمزگذاری شده C2 را از کانال های تلگرام بازیابی می کند، بنابراین می تواند زیرساخت ها را به صورت پویا در صورت بروز اختلال بچرخاند.

Group-IB اسناد FastAPI را در پراکسی اولیه C2 پیدا کرد که نقاط پایانی بدافزار مورد استفاده برای واکشی همپوشانی های بانکی و ارسال اعتبار دزدیده شده را نشان می داد.

منشأ عامل تهدید پشت RemControl مشخص نیست، اما محققان زبان روسی را در فایل‌های HTML برخی از پوشش‌ها پیدا کردند که نشان می‌دهد یک روسی زبان به عنوان توسعه‌دهنده حداقل برخی از آنها.

بر اساس یک شناسه مشترک در نمونه های آنالیز شده، محققان اپراتور RemControl را به عنوان UNKK دنبال می کنند و به ارتباط با تروجان بانکی مدوسا مشکوک هستند.

به کاربران اندروید توصیه می‌شود از دانلود فایل‌های APK از خارج از Google Play خودداری کنند، مگر اینکه صریحا به ناشر اعتماد کنند.

اسکن‌های منظم Play Protect و رد کردن درخواست‌های مجوز سرویس دسترس‌پذیری از برنامه‌هایی که برای اهداف دسترس‌پذیری به آن‌ها نیاز ندارند نیز از اقدامات امنیتی توصیه‌شده هستند.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

بدافزار جدید اندروید RatHat از هوش مصنوعی برای خودکارسازی کنترل دستگاه استفاده می کند

بدافزار اندروید ToxicPanda از مجوزهای VPN برای مسدود کردن Google Play استفاده می کند

بدافزار جدید Manic Android می‌تواند داده‌ها را از طریق دستگاه‌های مجاور استخراج کند

Anthropic هشدار می دهد که بدافزار infostealer جلسات کلود را ربوده تا استفاده را تخلیه کند.

بدافزار جدید ClosedQuorum ویندوز از هوش مصنوعی برای تصمیم گیری در مورد حمله استفاده می کند

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

New RemControl Android banking malware targets users in Europe and Canada

A new Android malware-as-a-service (MaaS) platform called RemControl is targeting users through malvertising campaigns that impersonate the TVTap IPTV application. [...]

همه‌ی اخبار فناوری