پلیس فتا

برنامه سرقت اطلاعات در تلگرام پرمیوم

براساس گزارش پايگاه خبري سروش امنيت ، بدافزار اندروید FireScam به عنوان Premium تلگرام برای سرقت داده‌ها و کنترل دستگاه‌ها ظاهر می‌شود.

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ، بدافزاری به نام FireScam که اطلاعات آندروید را سرقت می‌کند، به‌عنوان یک نسخه برتر از برنامه پیام‌رسان تلگرام برای سرقت داده‌ها و حفظ کنترل از راه دور دائمی بر روی دستگاه‌های آسیب‌دیده پیدا شده است.

Cyfirma با توصیف آن به عنوان یک “تهدید پیچیده و چند وجهی” گفت: “این برنامه که به عنوان یک برنامه جعلی “Telegram Premium” پنهان شده است، از طریق یک سایت فیشینگ میزبان GitHub.io که جعل هویت RuStore – یک فروشگاه برنامه محبوب در فدراسیون روسیه است، توزیع می‌شود.

این بدافزار از یک فرآیند چند مرحله‌ای عفونت استفاده می‌کند که با یک APK قطره چکان شروع می‌شود و پس از نصب، فعالیت‌های نظارتی گسترده‌ای را انجام می‌دهد.

سایت فیشینگ مورد بحث، rustore-apk.github[.]io، از RuStore تقلید می‌کند، یک فروشگاه برنامه که توسط غول فناوری روسی VK در این کشور راه‌اندازی شده است و برای ارائه یک فایل APK قطره چکانی (“GetAppsRu.apk”) طراحی شده است.

امنیت سایبری
پس از نصب، قطره چکان به عنوان یک وسیله نقلیه تحویل برای محموله اصلی عمل می‌کند، که مسئول انتقال داده‌های حساس از جمله اعلان‌ها، پیام‌ها و سایر داده‌های برنامه به نقطه پایانی پایگاه داده بیدرنگ Firebase است.

برنامه dropper چندین مجوز از جمله توانایی نوشتن در حافظه خارجی و نصب، به‌ روزرسانی یا حذف برنامه‌های دلخواه در دستگاه‌های Android آلوده دارای Android 8 و بالاتر را درخواست می‌کند.

Cyfirma خاطرنشان کرد: «مجوز ENFORCE_UPDATE_OWNERSHIP به‌ روزرسانی‌های برنامه را به مالک تعیین‌ شده برنامه محدود می‌کند. نصب‌کننده اولیه یک برنامه می‌تواند خود را «مالک به‌ روزرسانی» اعلام کند و از این طریق به‌ روزرسانی‌های برنامه را کنترل کند.

“این مکانیسم تضمین می‌کند که تلاش‌های به‌ روزرسانی توسط نصب‌ کننده‌های دیگر قبل از ادامه، نیاز به تایید کاربر دارد. با تعیین خود به‌ عنوان مالک به‌ روزرسانی، یک برنامه مخرب می‌تواند از به‌ روزرسانی‌های قانونی از منابع دیگر جلوگیری کند و در نتیجه ماندگاری خود را در دستگاه حفظ کند.”

بدافزار اندروید FireScam
FireScam از تکنیک‌های مبهم‌سازی و ضد تجزیه‌و تحلیل مختلف برای فرار از تشخیص استفاده می‌کند. همچنین اعلان‌های دریافتی، تغییرات وضعیت صفحه نمایش، تراکنش‌های تجارت الکترونیک، محتوای کلیپ‌بورد و فعالیت کاربر را برای جمع‌آوری اطلاعات مورد علاقه نگه می‌دارد. یکی دیگر از عملکردهای قابل توجه توانایی آن برای دانلود و پردازش داده‌های تصویر از یک URL مشخص است.

برنامه سرکش Telegram Premium، پس از راه‌اندازی، بیشتر به دنبال مجوز کاربران برای دسترسی به لیست تماس‌ها، گزارش تماس‌ها و پیام‌های SMS می‌شود و پس از آن صفحه ورود به وب‌سایت قانونی تلگرام از طریق WebView نمایش داده می‌شود تا اعتبارنامه را به سرقت ببرد. فرآیند جمع‌آوری داده‌ها صرف نظر از ورود یا عدم ورود قربانی آغاز می‌شود.

در نهایت، سرویسی را برای دریافت اعلان‌های Firebase Cloud Messaging (FCM) ثبت می‌کند و به آن اجازه می‌دهد دستورات از راه دور را دریافت کند و دسترسی مخفیانه را حفظ کند – نشانه‌ای از قابلیت‌های نظارت گسترده بدافزار. این بدافزار همچنین به طور همزمان یک اتصال WebSocket با سرور فرمان و کنترل (C2) خود برای استخراج داده‌ها و فعالیت‌های بعدی برقرار می‌کند.

امنیت سایبری
Cyfirma گفت که دامنه فیشینگ همچنین میزبان مصنوعات مخرب دیگری به نام CDEK است که احتمالاً اشاره‌ای به سرویس ردیابی بسته و تحویل مستقر در روسیه دارد. با این حال، شرکت امنیت سایبری اعلام کرد که در زمان تجزیه و تحلیل قادر به دستیابی به این مصنوع نبوده است.

در حال حاضر مشخص نیست که اپراتورها چه کسانی هستند، یا کاربران چگونه به این پیوندها هدایت می‌شوند‌ و اینکه آیا این شامل تکنیک‌های فیشینگ پیامکی یا تبلیغات بد است یا خیر.

Cyfirma گفت: «این وب‌سایت‌های مخرب با تقلید از پلتفرم‌های قانونی مانند فروشگاه برنامه RuStore، از اعتماد کاربران برای فریب دادن افراد برای دانلود و نصب برنامه‌های جعلی سوءاستفاده می‌کنند.

FireScam فعالیت‌های مخرب خود از جمله حذف داده‌ها و نظارت را انجام می‌دهد و کارایی روش‌های توزیع مبتنی بر فیشینگ را در آلوده کردن دستگاه‌ها و فرار از شناسایی بیشتر نشان می‌دهد.»

به روز‌رسانی
پس از انتشار این داستان، سخنگوی گوگل بیانیه زیر را با The Hacker News به اشتراک گذاشت –

بر اساس تشخیص فعلی ما، هیچ برنامه‌ای حاوی این بدافزار در Google Play یافت نشد. کاربران Android به‌طور خودکار در برابر نسخه‌های شناخته شده این بدافزار توسط Google Play Protect محافظت می‌شوند که به‌طور پیش‌فرض در دستگاه‌های Android دارای سرویس‌های Google Play روشن است. Google Play Protect می‌تواند به کاربران هشدار دهد یا برنامه‌هایی را مسدود کند که رفتارهای مخرب از خود نشان می‌دهند، حتی زمانی که این برنامه‌ها از منابع خارج از Play آمده باشند.

[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]

منبع  :
پلیس فتا 

هکرنیوز

پویش #دو_درجه_کمتر
نمایش بیشتر

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

Time limit is exhausted. Please reload the CAPTCHA.

دکمه بازگشت به بالا