پلیس فتا

سارق جدید Eternidade از واتس‌اپ برای سرقت اطلاعات بانکی استفاده می‌کند

Trustwave SpiderLabs در مورد Eternidade Stealer، یک تروجان بانکی جدید که از طریق پیام‌های شخصی‌سازی‌شده واتس‌اپ پخش می‌شود، هشدار می‌دهد. دریابید که چگونه این نرم‌افزار مخرب از بررسی‌های امنیتی عبور می‌کند و صفحات ورود جعلی را برای بانک‌ها و کیف پول‌های بزرگ مستقر می‌کند.

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ،محققان امنیت سایبری در SpiderLabs از Trustwave نسبت به یک تروجان بانکی جدید که مشتریان بانک‌ها را در برزیل هدف قرار می‌دهد، هشدار داده‌اند. این بدافزار که Eternidade Stealer (به پرتغالی به معنای ابدیت) نام دارد، از برنامه پیام‌رسان محبوب واتس‌اپ برای فریب کاربران و سرقت اطلاعات مالی خصوصی آنها استفاده می‌کند.

حمله با یک پیام ساده آغاز می‌شود مجرمان از مهندسی اجتماعی بهره می‌برند و حمله را با یک پیام شخصی‌سازی‌شده واتس‌اپ به زبان پرتغالی آغاز می‌کنند؛ پیامی شامل احوال‌پرسی‌های هماهنگ با زمان روز (مانند «صبح بخیر») که پیام را کاملاً واقعی جلوه می‌دهد.

به محض کلیک قربانی روی فایل مخرب پیوست‌شده، یک زنجیره حمله پیچیده فعال می‌شود. پس از آلودگی، این تهدید خیلی سریع حساب واتس‌اپ کاربر را در اختیار می‌گیرد.

اولین اقدام آن سرقت فوری کل لیست مخاطبین قربانی است که بلافاصله به سرور کنترل مجرم ارسال می‌شود. سپس با استفاده از یک برنامه پخش نوشته‌شده با اسکریپت پایتون، خود را به تمام مخاطبین قربانی ارسال می‌کند.

این رویکرد مبتنی بر پایتون یک تغییر مهم نسبت به حملات قبلی است که اغلب از نرم‌افزارهای متفاوتی استفاده می‌کردند. یک عملیات بسیار هدفمند طبق پست وبلاگ Trustwave، بدافزار Eternidade Stealer با استفاده از Delphi ساخته شده است؛ زبانی برنامه‌نویسی که به دلیل کارایی و آشنایی منطقه‌ای، مورد علاقه مجرمان سایبری در برزیل است.

این بدافزار به شدت محلی‌سازی شده و تنها کاربرانی را که زبان سیستم‌عامل آنها پرتغالی برزیلی است هدف قرار می‌دهد. قبل از آغاز حمله اصلی، این سارق رایانه قربانی را شناسایی کرده و وجود نرم‌افزارهای امنیتی مانند Windows Defender یا Kaspersky را بررسی می‌کند تا از شناسایی شدن جلوگیری کند.

این برنامه همچنین به گونه‌ای طراحی شده است که با ورود به یک حساب ایمیل خاص از طریق پروتکل IMAP، دستورالعمل‌های خود را دریافت کند و مکان فعلی سرور کنترل را به‌روزرسانی کند.

محققان این رفتار را با دسترسی به حساب ایمیل عامل تهدید تأیید کردند و دریافتند که مهاجم از اعتبارنامه‌های بسیار ساده و قابل حدس استفاده می‌کند. سرقت از بانک‌ها و کیف پول‌ها پس از فعال شدن، این بدافزار فهرستی گسترده از اهداف مالی را زیر نظر می‌گیرد. برنامه‌های مرتبط با بانک‌های بزرگ برزیلی (مانند Itaú، Bradesco و Caixa Econômica Federal)، سرویس‌های پرداخت محبوب (مانند MercadoPago) و همچنین کیف پول‌ها و صرافی‌های ارز دیجیتال از جمله MetaMask، Trust Wallet و Binance به‌طور فعال پایش می‌شوند.

هرگاه قربانی یکی از این برنامه‌های هدفمند را باز کند، سارق یک صفحه جعلی — معروف به پوشش — را نمایش می‌دهد که دقیقاً شبیه صفحه ورود برنامه اصلی است. در نتیجه کاربر ناآگاهانه اطلاعات حساس خود را در این فرم جعلی وارد می‌کند و اعتبارنامه‌ها مستقیماً به مجرمان ارسال می‌شود.

برای حفظ امنیت، مراقب هرگونه پیام یا پیوست غیرمنتظره باشید، حتی اگر ظاهراً از طرف یک مخاطب شناخته‌شده ارسال شده باشد. اگر فایل مشکوکی دریافت کردید، هرگز آن را باز نکنید؛ در عوض با فرستنده‌ی فرضی از طریق یک پلتفرم دیگر یا پیامک تماس بگیرید تا مطمئن شوید که واقعاً ارسال‌کننده پیام بوده است.

وقتی قربانی یکی از این برنامه‌های هدفمند را باز می‌کند، سارق یک صفحه جعلی، معروف به پوشش، را نمایش می‌دهد که دقیقاً شبیه صفحه ورود به سیستم است. قربانی ناآگاهانه اطلاعات حساس خود را در این فرم جعلی وارد می‌کند و اعتبارنامه‌های خود را مستقیماً برای مجرمان ارسال می‌کند.

برای حفظ امنیت، مراقب هرگونه پیام یا پیوست غیرمنتظره باشید، حتی اگر به نظر می‌رسد از طرف یک مخاطب شناخته‌شده ارسال شده است. اگر فایل مشکوکی دریافت کردید، هرگز آن را باز نکنید؛ در عوض، با فرستنده‌ی فرضی در یک پلتفرم دیگر تماس بگیرید یا پیامک ارسال کنید تا مطمئن شوید که واقعاً آن را ارسال کرده است.

[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]

منبع  :
پلیس فتا

پویش #دو_درجه_کمتر
نمایش بیشتر

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

Time limit is exhausted. Please reload the CAPTCHA.

دکمه بازگشت به بالا