برنامه سرقت اطلاعات در تلگرام پرمیوم
براساس گزارش پايگاه خبري سروش امنيت ، بدافزار اندروید FireScam به عنوان Premium تلگرام برای سرقت دادهها و کنترل دستگاهها ظاهر میشود.

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ، بدافزاری به نام FireScam که اطلاعات آندروید را سرقت میکند، بهعنوان یک نسخه برتر از برنامه پیامرسان تلگرام برای سرقت دادهها و حفظ کنترل از راه دور دائمی بر روی دستگاههای آسیبدیده پیدا شده است.
Cyfirma با توصیف آن به عنوان یک “تهدید پیچیده و چند وجهی” گفت: “این برنامه که به عنوان یک برنامه جعلی “Telegram Premium” پنهان شده است، از طریق یک سایت فیشینگ میزبان GitHub.io که جعل هویت RuStore – یک فروشگاه برنامه محبوب در فدراسیون روسیه است، توزیع میشود.
این بدافزار از یک فرآیند چند مرحلهای عفونت استفاده میکند که با یک APK قطره چکان شروع میشود و پس از نصب، فعالیتهای نظارتی گستردهای را انجام میدهد.
سایت فیشینگ مورد بحث، rustore-apk.github[.]io، از RuStore تقلید میکند، یک فروشگاه برنامه که توسط غول فناوری روسی VK در این کشور راهاندازی شده است و برای ارائه یک فایل APK قطره چکانی (“GetAppsRu.apk”) طراحی شده است.
امنیت سایبری
پس از نصب، قطره چکان به عنوان یک وسیله نقلیه تحویل برای محموله اصلی عمل میکند، که مسئول انتقال دادههای حساس از جمله اعلانها، پیامها و سایر دادههای برنامه به نقطه پایانی پایگاه داده بیدرنگ Firebase است.
برنامه dropper چندین مجوز از جمله توانایی نوشتن در حافظه خارجی و نصب، به روزرسانی یا حذف برنامههای دلخواه در دستگاههای Android آلوده دارای Android 8 و بالاتر را درخواست میکند.
Cyfirma خاطرنشان کرد: «مجوز ENFORCE_UPDATE_OWNERSHIP به روزرسانیهای برنامه را به مالک تعیین شده برنامه محدود میکند. نصبکننده اولیه یک برنامه میتواند خود را «مالک به روزرسانی» اعلام کند و از این طریق به روزرسانیهای برنامه را کنترل کند.
“این مکانیسم تضمین میکند که تلاشهای به روزرسانی توسط نصب کنندههای دیگر قبل از ادامه، نیاز به تایید کاربر دارد. با تعیین خود به عنوان مالک به روزرسانی، یک برنامه مخرب میتواند از به روزرسانیهای قانونی از منابع دیگر جلوگیری کند و در نتیجه ماندگاری خود را در دستگاه حفظ کند.”
بدافزار اندروید FireScam
FireScam از تکنیکهای مبهمسازی و ضد تجزیهو تحلیل مختلف برای فرار از تشخیص استفاده میکند. همچنین اعلانهای دریافتی، تغییرات وضعیت صفحه نمایش، تراکنشهای تجارت الکترونیک، محتوای کلیپبورد و فعالیت کاربر را برای جمعآوری اطلاعات مورد علاقه نگه میدارد. یکی دیگر از عملکردهای قابل توجه توانایی آن برای دانلود و پردازش دادههای تصویر از یک URL مشخص است.
برنامه سرکش Telegram Premium، پس از راهاندازی، بیشتر به دنبال مجوز کاربران برای دسترسی به لیست تماسها، گزارش تماسها و پیامهای SMS میشود و پس از آن صفحه ورود به وبسایت قانونی تلگرام از طریق WebView نمایش داده میشود تا اعتبارنامه را به سرقت ببرد. فرآیند جمعآوری دادهها صرف نظر از ورود یا عدم ورود قربانی آغاز میشود.
در نهایت، سرویسی را برای دریافت اعلانهای Firebase Cloud Messaging (FCM) ثبت میکند و به آن اجازه میدهد دستورات از راه دور را دریافت کند و دسترسی مخفیانه را حفظ کند – نشانهای از قابلیتهای نظارت گسترده بدافزار. این بدافزار همچنین به طور همزمان یک اتصال WebSocket با سرور فرمان و کنترل (C2) خود برای استخراج دادهها و فعالیتهای بعدی برقرار میکند.
امنیت سایبری
Cyfirma گفت که دامنه فیشینگ همچنین میزبان مصنوعات مخرب دیگری به نام CDEK است که احتمالاً اشارهای به سرویس ردیابی بسته و تحویل مستقر در روسیه دارد. با این حال، شرکت امنیت سایبری اعلام کرد که در زمان تجزیه و تحلیل قادر به دستیابی به این مصنوع نبوده است.
در حال حاضر مشخص نیست که اپراتورها چه کسانی هستند، یا کاربران چگونه به این پیوندها هدایت میشوند و اینکه آیا این شامل تکنیکهای فیشینگ پیامکی یا تبلیغات بد است یا خیر.
Cyfirma گفت: «این وبسایتهای مخرب با تقلید از پلتفرمهای قانونی مانند فروشگاه برنامه RuStore، از اعتماد کاربران برای فریب دادن افراد برای دانلود و نصب برنامههای جعلی سوءاستفاده میکنند.
FireScam فعالیتهای مخرب خود از جمله حذف دادهها و نظارت را انجام میدهد و کارایی روشهای توزیع مبتنی بر فیشینگ را در آلوده کردن دستگاهها و فرار از شناسایی بیشتر نشان میدهد.»
به روزرسانی
پس از انتشار این داستان، سخنگوی گوگل بیانیه زیر را با The Hacker News به اشتراک گذاشت –
بر اساس تشخیص فعلی ما، هیچ برنامهای حاوی این بدافزار در Google Play یافت نشد. کاربران Android بهطور خودکار در برابر نسخههای شناخته شده این بدافزار توسط Google Play Protect محافظت میشوند که بهطور پیشفرض در دستگاههای Android دارای سرویسهای Google Play روشن است. Google Play Protect میتواند به کاربران هشدار دهد یا برنامههایی را مسدود کند که رفتارهای مخرب از خود نشان میدهند، حتی زمانی که این برنامهها از منابع خارج از Play آمده باشند.
[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]
منبع :
پلیس فتا





