سارق جدید Eternidade از واتساپ برای سرقت اطلاعات بانکی استفاده میکند
Trustwave SpiderLabs در مورد Eternidade Stealer، یک تروجان بانکی جدید که از طریق پیامهای شخصیسازیشده واتساپ پخش میشود، هشدار میدهد. دریابید که چگونه این نرمافزار مخرب از بررسیهای امنیتی عبور میکند و صفحات ورود جعلی را برای بانکها و کیف پولهای بزرگ مستقر میکند.

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ،محققان امنیت سایبری در SpiderLabs از Trustwave نسبت به یک تروجان بانکی جدید که مشتریان بانکها را در برزیل هدف قرار میدهد، هشدار دادهاند. این بدافزار که Eternidade Stealer (به پرتغالی به معنای ابدیت) نام دارد، از برنامه پیامرسان محبوب واتساپ برای فریب کاربران و سرقت اطلاعات مالی خصوصی آنها استفاده میکند.
حمله با یک پیام ساده آغاز میشود مجرمان از مهندسی اجتماعی بهره میبرند و حمله را با یک پیام شخصیسازیشده واتساپ به زبان پرتغالی آغاز میکنند؛ پیامی شامل احوالپرسیهای هماهنگ با زمان روز (مانند «صبح بخیر») که پیام را کاملاً واقعی جلوه میدهد.
به محض کلیک قربانی روی فایل مخرب پیوستشده، یک زنجیره حمله پیچیده فعال میشود. پس از آلودگی، این تهدید خیلی سریع حساب واتساپ کاربر را در اختیار میگیرد.
اولین اقدام آن سرقت فوری کل لیست مخاطبین قربانی است که بلافاصله به سرور کنترل مجرم ارسال میشود. سپس با استفاده از یک برنامه پخش نوشتهشده با اسکریپت پایتون، خود را به تمام مخاطبین قربانی ارسال میکند.
این رویکرد مبتنی بر پایتون یک تغییر مهم نسبت به حملات قبلی است که اغلب از نرمافزارهای متفاوتی استفاده میکردند. یک عملیات بسیار هدفمند طبق پست وبلاگ Trustwave، بدافزار Eternidade Stealer با استفاده از Delphi ساخته شده است؛ زبانی برنامهنویسی که به دلیل کارایی و آشنایی منطقهای، مورد علاقه مجرمان سایبری در برزیل است.
این بدافزار به شدت محلیسازی شده و تنها کاربرانی را که زبان سیستمعامل آنها پرتغالی برزیلی است هدف قرار میدهد. قبل از آغاز حمله اصلی، این سارق رایانه قربانی را شناسایی کرده و وجود نرمافزارهای امنیتی مانند Windows Defender یا Kaspersky را بررسی میکند تا از شناسایی شدن جلوگیری کند.
این برنامه همچنین به گونهای طراحی شده است که با ورود به یک حساب ایمیل خاص از طریق پروتکل IMAP، دستورالعملهای خود را دریافت کند و مکان فعلی سرور کنترل را بهروزرسانی کند.
محققان این رفتار را با دسترسی به حساب ایمیل عامل تهدید تأیید کردند و دریافتند که مهاجم از اعتبارنامههای بسیار ساده و قابل حدس استفاده میکند. سرقت از بانکها و کیف پولها پس از فعال شدن، این بدافزار فهرستی گسترده از اهداف مالی را زیر نظر میگیرد. برنامههای مرتبط با بانکهای بزرگ برزیلی (مانند Itaú، Bradesco و Caixa Econômica Federal)، سرویسهای پرداخت محبوب (مانند MercadoPago) و همچنین کیف پولها و صرافیهای ارز دیجیتال از جمله MetaMask، Trust Wallet و Binance بهطور فعال پایش میشوند.
هرگاه قربانی یکی از این برنامههای هدفمند را باز کند، سارق یک صفحه جعلی — معروف به پوشش — را نمایش میدهد که دقیقاً شبیه صفحه ورود برنامه اصلی است. در نتیجه کاربر ناآگاهانه اطلاعات حساس خود را در این فرم جعلی وارد میکند و اعتبارنامهها مستقیماً به مجرمان ارسال میشود.
برای حفظ امنیت، مراقب هرگونه پیام یا پیوست غیرمنتظره باشید، حتی اگر ظاهراً از طرف یک مخاطب شناختهشده ارسال شده باشد. اگر فایل مشکوکی دریافت کردید، هرگز آن را باز نکنید؛ در عوض با فرستندهی فرضی از طریق یک پلتفرم دیگر یا پیامک تماس بگیرید تا مطمئن شوید که واقعاً ارسالکننده پیام بوده است.
وقتی قربانی یکی از این برنامههای هدفمند را باز میکند، سارق یک صفحه جعلی، معروف به پوشش، را نمایش میدهد که دقیقاً شبیه صفحه ورود به سیستم است. قربانی ناآگاهانه اطلاعات حساس خود را در این فرم جعلی وارد میکند و اعتبارنامههای خود را مستقیماً برای مجرمان ارسال میکند.
برای حفظ امنیت، مراقب هرگونه پیام یا پیوست غیرمنتظره باشید، حتی اگر به نظر میرسد از طرف یک مخاطب شناختهشده ارسال شده است. اگر فایل مشکوکی دریافت کردید، هرگز آن را باز نکنید؛ در عوض، با فرستندهی فرضی در یک پلتفرم دیگر تماس بگیرید یا پیامک ارسال کنید تا مطمئن شوید که واقعاً آن را ارسال کرده است.
[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]
منبع :
پلیس فتا





