بیش از ۲۰ اپلیکیشن مخرب در گوگلپلی کاربران را هدف قرار دادهاند
براساس گزارش پايگاه خبري سروش امنيت ، بیش از ۲۰ اپلیکیشن اندرویدی مخرب در فروشگاه گوگلپلی با تظاهر به کیفپولها و صرافیهای معتبر رمزارز، اقدام به سرقت عبارات بازیابی ۱۲ کلمهای کاربران کردهاند و سرمایههای آنها را در معرض خطر قرار دادهاند.

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ،طبق تحقیقات شرکت اطلاعات امنیتی Cyble، این کمپین هدفمند با استفاده از اپلیکیشنهایی که به ظاهر مشابه کیف پولهای معروفی مثل SushiSwap، PancakeSwap، Hyperliquid و Raydium هستند، کاربران را فریب داده و آنها را وادار به وارد کردن عبارت بازیابی حساس خود میکند. پس از وارد کردن این عبارت، هکرها به کیفپول واقعی دسترسی پیدا کرده و موجودی آن را تخلیه میکنند.
با اینکه گوگل پس از گزارش Cyble بسیاری از این اپها را حذف کرده، اما برخی همچنان فعالاند و در انتظار حذف هستند.
روش اجرای کلاهبرداری
طبق گزارش منتشرشده در Hackread.com، این اپها با نام و آیکون پلتفرمهای معتبر منتشر شدهاند و در حسابهایی قرار گرفتهاند که پیشتر میزبان برنامههای قانونی مانند بازیها، ابزارهای دانلود ویدیو و استریم بودهاند. برخی از این حسابها بیش از ۱۰۰ هزار بار دانلود داشتهاند و به نظر میرسد توسط هکرها بهطور کامل تصرف و برای انتشار بدافزار استفاده شدهاند.

در بسیاری از موارد، این اپها از ابزار توسعهای به نام Median framework استفاده میکنند تا وبسایتهای فیشینگ را به سرعت به اپ اندروید تبدیل کنند. این اپها، صفحات فیشینگ را از طریق WebView (مرورگر داخلی) بارگذاری کرده و از کاربر میخواهند تا برای ورود به کیفپول، عبارت بازیابی خود را وارد کند.
این حمله نه تنها از نظر گستردگی، بلکه از نظر ساختار نیز هماهنگ و سازمان یافته است. یک دامنه فیشینگ کشف شده توسط Cyble با بیش از ۵۰ دامنه مشابه مرتبط بود که همگی بخشی از یک تلاش گسترده برای سرقت رمزارز هستند.
محققان همچنین متوجه الگوهایی شدند: بیشتر اپها در سیاست حفظ حریم خصوصی خود، لینکهایی قرار دادهاند که در واقع به سایتهای فیشینگ هدایت میشوند. این اپها معمولاً از سبکهای نامگذاری مشابه استفاده میکنند، که نشان از استفاده از ابزارهای خودکار برای ساخت سریع و انتشار آنها دارد.
همچنین مشخص شد چندین اپ با سرور یا دامنههای یکسان مرتبط هستند، که ثابت میکند این کمپین بخشی از یک عملیات سازمان یافته است.
فهرستی از اپلیکیشنهای مخرب شناساییشده (نمونه):
Raydium
SushiSwap
Suiet Wallet
Hyperliquid
BullX Crypto
Pancake Swap
Meteora Exchange
OpenOcean Exchange
Harvest Finance Blog
با وجود تلاش برای حذف این اپها، کمپین همچنان فعال است. استفاده از ابزارهای آماده توسعه، باعث میشود که مهاجمان بتوانند سریعاً نسخههای جدیدی تولید و منتشر کنند.
این تهدید بسیار جدی است؛ برخلاف بانکهای سنتی، در دنیای رمزارز هیچ تضمینی برای بازگرداندن داراییهای سرقت شده وجود ندارد. پس از تخلیه کیفپول، بازیابی پول تقریباً غیرممکن است.
Cyble جزئیات فنی از جمله نام اپها، شناسه بستهها و دامنههای فیشینگ را منتشر کرده تا کارشناسان امنیتی بتوانند آنها را شناسایی و مسدود کنند.
توصیههای امنیتی برای کاربران:
به نشانههای هشداردهنده مانند تعداد کم نظرها، بروزرسانیهای مشکوک یا لینکهای ناآشنا در سیاستهای حفظ حریم خصوصی توجه کنید.
از نصب اپهای غیرضروری خودداری کنید.
Google Play Protect را فعال نگه دارید.
از احراز هویت دو مرحلهای و امنیت بیومتریک استفاده کنید.
حتی در فروشگاههای رسمی نیز محتاط باشید.
هرگز عبارت بازیابی ۱۲ کلمهای خود را در هیچ اپ یا سایتی وارد نکنید مگر آنکه مطمئن باشید معتبر است.
[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]
منبع :
پلیس فتا





