پلیس فتا

بیش از ۲۰ اپلیکیشن مخرب در گوگل‌پلی کاربران را هدف قرار داده‌اند

براساس گزارش پايگاه خبري سروش امنيت ، بیش از ۲۰ اپلیکیشن اندرویدی مخرب در فروشگاه گوگل‌پلی با تظاهر به کیف‌پول‌ها و صرافی‌های معتبر رمزارز، اقدام به سرقت عبارات بازیابی ۱۲ کلمه‌ای کاربران کرده‌اند و سرمایه‌های آن‌ها را در معرض خطر قرار داده‌اند.

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ،طبق تحقیقات شرکت اطلاعات امنیتی Cyble، این کمپین هدفمند با استفاده از اپلیکیشن‌هایی که به ظاهر مشابه کیف‌ پول‌های معروفی مثل SushiSwap، PancakeSwap، Hyperliquid و Raydium هستند، کاربران را فریب داده و آن‌ها را وادار به وارد کردن عبارت بازیابی حساس خود می‌کند. پس از وارد کردن این عبارت، هکرها به کیف‌پول واقعی دسترسی پیدا کرده و موجودی آن را تخلیه می‌کنند.

با اینکه گوگل پس از گزارش Cyble بسیاری از این اپ‌ها را حذف کرده، اما برخی همچنان فعال‌اند و در انتظار حذف هستند.

روش اجرای کلاهبرداری

طبق گزارش منتشرشده در Hackread.com، این اپ‌ها با نام و آیکون پلتفرم‌های معتبر منتشر شده‌اند و در حساب‌هایی قرار گرفته‌اند که پیش‌تر میزبان برنامه‌های قانونی مانند بازی‌ها، ابزارهای دانلود ویدیو و استریم بوده‌اند. برخی از این حساب‌ها بیش از ۱۰۰ هزار بار دانلود داشته‌اند و به نظر می‌رسد توسط هکرها به‌طور کامل تصرف و برای انتشار بدافزار استفاده شده‌اند.

در بسیاری از موارد، این اپ‌ها از ابزار توسعه‌ای به نام Median framework استفاده می‌کنند تا وب‌سایت‌های فیشینگ را به‌ سرعت به اپ اندروید تبدیل کنند. این اپ‌ها، صفحات فیشینگ را از طریق WebView (مرورگر داخلی) بارگذاری کرده و از کاربر می‌خواهند تا برای ورود به کیف‌پول، عبارت بازیابی خود را وارد کند.

این حمله نه‌ تنها از نظر گستردگی، بلکه از نظر ساختار نیز هماهنگ و سازمان‌ یافته است. یک دامنه فیشینگ کشف‌ شده توسط Cyble با بیش از ۵۰ دامنه مشابه مرتبط بود که همگی بخشی از یک تلاش گسترده برای سرقت رمزارز هستند.

محققان همچنین متوجه الگوهایی شدند: بیشتر اپ‌ها در سیاست حفظ حریم خصوصی خود، لینک‌هایی قرار داده‌اند که در واقع به سایت‌های فیشینگ هدایت می‌شوند. این اپ‌ها معمولاً از سبک‌های نام‌گذاری مشابه استفاده می‌کنند، که نشان از استفاده از ابزارهای خودکار برای ساخت سریع و انتشار آن‌ها دارد.

همچنین مشخص شد چندین اپ با سرور یا دامنه‌های یکسان مرتبط هستند، که ثابت می‌کند این کمپین بخشی از یک عملیات سازمان‌ یافته است.

فهرستی از اپلیکیشن‌های مخرب شناسایی‌شده (نمونه):

Raydium

SushiSwap

Suiet Wallet

Hyperliquid

BullX Crypto

Pancake Swap

Meteora Exchange

OpenOcean Exchange

Harvest Finance Blog

با وجود تلاش برای حذف این اپ‌ها، کمپین همچنان فعال است. استفاده از ابزارهای آماده توسعه، باعث می‌شود که مهاجمان بتوانند سریعاً نسخه‌های جدیدی تولید و منتشر کنند.

این تهدید بسیار جدی است؛ برخلاف بانک‌های سنتی، در دنیای رمزارز هیچ تضمینی برای بازگرداندن دارایی‌های سرقت‌ شده وجود ندارد. پس از تخلیه کیف‌پول، بازیابی پول تقریباً غیرممکن است.

Cyble جزئیات فنی از جمله نام اپ‌ها، شناسه بسته‌ها و دامنه‌های فیشینگ را منتشر کرده تا کارشناسان امنیتی بتوانند آن‌ها را شناسایی و مسدود کنند.

توصیه‌های امنیتی برای کاربران:

به نشانه‌های هشداردهنده مانند تعداد کم نظرها، بروزرسانی‌های مشکوک یا لینک‌های ناآشنا در سیاست‌های حفظ حریم خصوصی توجه کنید.

از نصب اپ‌های غیرضروری خودداری کنید.

Google Play Protect را فعال نگه دارید.

از احراز هویت دو مرحله‌ای و امنیت بیومتریک استفاده کنید.

حتی در فروشگاه‌های رسمی نیز محتاط باشید.

هرگز عبارت بازیابی ۱۲ کلمه‌ای خود را در هیچ اپ یا سایتی وارد نکنید مگر آن‌که مطمئن باشید معتبر است.

[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]

منبع  :
پلیس فتا

پویش #دو_درجه_کمتر
نمایش بیشتر

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

Time limit is exhausted. Please reload the CAPTCHA.

دکمه بازگشت به بالا