هک

بدافزار اندرویدی Baohuo از طریق Telegram X جعلی حساب‌های تلگرام را می‌رباید

یک تهدید جدید اندرویدی به‌سرعت از طریق نسخه‌های جعلی «تلگرام ایکس» در حال گسترش است و به مهاجمان کنترل کامل حساب‌های کاربران را می‌دهد. محققان امنیتی آن را یکی از پیشرفته‌ترین درهای پشتی اندرویدی مشاهده‌شده در سال جاری توصیف کرده‌اند.

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ،این برنامه در ابتدا شبیه یک برنامه معمولی تلگرام ایکس (Telegram X) به نظر می‌رسد؛ برنامه‌ای اندرویدی واقعی که توسط تلگرام توسعه داده شده و نسخه‌ای سریع‌تر و آزمایشی‌تر از کلاینت اصلی تلگرام را ارائه می‌دهد. این برنامه در فروشگاه گوگل‌پلی موجود است.
در کلاهبرداری بدافزار Baohuo، قربانیان معمولاً از طریق تبلیغات آنلاین که ادعا می‌کنند نسخه‌ای بهبود یافته یا متمرکز بر دوستیابی از این پیام‌رسان را ارائه می‌دهند، با برنامه جعلی Telegram X مواجه می‌شوند. پس از نصب، به نظر می‌رسد که برنامه به طور عادی کار می‌کند، اما در پس‌زمینه به سرورهای راه دور متصل می‌شود و کنترل حساب تلگرام کاربر را به دست می‌گیرد.
بائوهو می‌تواند ورودهای غیرمجاز را پنهان کند و ردپای هرگونه چت یا کانال جدید یا حذف‌شده را پاک کند. این امر به مهاجمان اجازه می‌دهد بدون اطلاع کاربر به کانال‌ها بپیوندند، آن‌ها را ترک کنند یا تغییر دهند. در واقع، آن‌ها به پیام‌ها، مخاطبین و جلسات دسترسی کامل پیدا می‌کنند و می‌توانند چت‌ها را طوری مدیریت کنند که گویی مالک حساب کاربری هستند.
نحوه‌ عملکرد بائوهو و تأثیر جهانی آن: ۵۸۰۰۰ دستگاه آلوده شده‌اند.
بائوهو از چارچوب Xposed برای تغییر رفتار برنامه در زمان اجرا استفاده می‌کند. این امر به آن اجازه می‌دهد چت‌ها، دستگاه‌ها و اعلان‌ها را پنهان کند یا پنجره‌های به‌روزرسانی جعلی را نمایش دهد که کاربران را به صفحات مخرب هدایت می‌کند. همچنین «آینه‌هایی» ایجاد می‌کند که کپی‌هایی از روش‌های قانونی تلگرام هستند تا ضمن انجام وظایف مخرب خود، عملکردهای عادی برنامه را تقلید کنند.
تحلیل‌گران دکتر وب در پست وبلاگ خود می‌گویند که این عملیات از اواسط سال ۲۰۲۴ آغاز شده و تاکنون بیش از ۵۸۰۰۰ دستگاه اندرویدی، از جمله تلفن‌های هوشمند، تبلت‌ها، تلویزیون‌ها و حتی سیستم‌های خودرو را تحت تأثیر قرار داده است. بیشتر این آلودگی‌ها در هند، برزیل و اندونزی یافت می‌شوند؛ جایی که کاربران با قالب‌های تبلیغاتی بومی‌سازی‌شده که به زبان‌های پرتغالی و اندونزیایی نوشته شده‌اند، هدف قرار می‌گیرند.

روشی جدید برای فرماندهی و کنترل
نحوه کنترل Baohuo یکی دیگر از نگرانی‌های عمده است. بدافزارهای اندرویدی قبلی معمولاً از طریق سرورهای استاندارد فرمان و کنترل (C2) ارتباط برقرار می‌کردند. از سوی دیگر، Baohuo دستورات را مستقیماً از پایگاه داده Redis دریافت می‌کند و این امر آن را به اولین بدافزار اندرویدی شناخته‌ شده‌ای تبدیل می‌کند که از Redis برای کنترل استفاده می‌کند.
این ویژگی به مهاجمان اجازه می‌دهد تا در صورت آفلاین شدن سرور اصلی C2 خود، به‌راحتی دستوراتی را صادر کرده و به عملیات خود ادامه دهند. این دستورات شامل آپلود پیامک‌ها، مخاطبین، دریافت کلیدهای رمزگذاری، نمایش تبلیغات، دانلود به‌روزرسانی‌ها یا جمع‌آوری اطلاعات دقیق در مورد دستگاه آلوده می‌شود.
بدتر از آن، Baohuo می‌تواند داده‌های کلیپ‌بورد را کپی کند؛ بنابراین هر چیزی که روی گوشی کپی شود، مانند رمزهای عبور یا عبارات بازیابی کیف پول ارز دیجیتال، می‌تواند رهگیری شده و مستقیماً به سرور مهاجم ارسال شود. این بدافزار همچنین هر چند دقیقه یک‌بار بررسی می‌کند و جزئیاتی در مورد فعالیت کاربر، مانند روشن بودن صفحه‌نمایش و مجوزهای برنامه، ارسال می‌کند.

[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]

منبع  :
پلیس فتا

پویش #دو_درجه_کمتر
نمایش بیشتر

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

Time limit is exhausted. Please reload the CAPTCHA.

دکمه بازگشت به بالا