تحايلت برامج Android الضارة على ضوابط الأمان باستخدام حيل قصيرة لعناوين URL.
![]() |
| تم العثور على برنامج ضار للاحتيال في فوترة الجوكر في متجر Google Play |
تم اكتشاف تطبيقات Android الضارة التي تحتوي على برنامج Joker الضار في متجر Google Play.
يوم الثلاثاء ، قال باحثو الأمن السيبراني من ThreatLabz في Zscaler إنه تم اكتشاف ما مجموعه 11 تطبيقًا مؤخرًا ووجد أنه "يتم تحميلها بانتظام" إلى مستودع التطبيقات الرسمي ، وهو ما يمثل ما يقرب من 30 ألف عملية تثبيت فيما بينها.
و عائلة البرمجيات الخبيثة جوكر هو البديل المعروفة التي تركز على المساس أجهزة الروبوت. تم تصميم Joker للتجسس على ضحاياه ، وسرقة المعلومات ، وجمع قوائم جهات الاتصال ، ومراقبة رسائل SMS.
عندما تصل التطبيقات الضارة التي تحتوي على Joker إلى الهاتف ، فقد يتم استخدامها لإجراء احتيال مالي ، مثل إرسال رسائل نصية سرًا إلى أرقام مميزة أو عن طريق تسجيل الضحايا في خدمات بروتوكول التطبيقات اللاسلكية (WAP) ، مما يكسب مشغليهم شريحة من العائدات.
يسيء Joker أيضًا استخدام أنظمة تنبيه Android من خلال طلب الإذن لقراءة جميع الإشعارات. إذا تم منحه من قبل المستخدم ، فإن هذا يسمح للبرامج الضارة بإخفاء الإشعارات المتعلقة بالاشتراكات الاحتيالية في الخدمة.
تتضمن أحدث مجموعة من تطبيقات الجوال المسيئة "Translate Free" و "PDF Converter Scanner" و "Free Affluent Message" و "delux Keyboard".
بشكل عام ، تم اكتشاف أكثر من 50 حمولة Joker في تطبيقات Android في الشهرين ونصف الشهر الماضيين ، مع المرافق ، والصحة ، وتخصيص الجهاز من بين فئات التطبيقات الرئيسية المستهدفة.
وفقًا للباحثين ، يقوم مشغلو Joker بتبديل أساليبهم باستمرار لتجاوز آليات الأمان وعمليات التدقيق في Google Play.
يقول الباحثون:
"على الرغم من الوعي العام بهذا البرنامج الضار بالذات ، إلا أنه لا يزال يجد طريقه إلى سوق تطبيقات Google الرسمي من خلال استخدام التغييرات في التعليمات البرمجية أو طرق التنفيذ أو تقنيات استرداد الحمولة".
لقد رأينا بعض مشغلي البرامج الضارة في الماضي يستخدمون تحديثات ضارة لنشر أحصنة طروادة على التطبيقات التي ظهرت لأول مرة حميدة ، ولكن في حالة جوكر ، تبدو خدمات تقصير عناوين URL مفضلة بشدة لاسترداد الحمولات الأولية.
"على عكس الحملة السابقة حيث تم استرداد الحمولات من Alibaba Cloud ، في هذه الحملة رأينا التطبيقات المصابة بجوكر تقوم بتنزيل الحمولة الوسيطة مع خدمات تقصير عناوين URL مثل TinyURL أو bit.ly أو Rebrand.ly أو zws.im أو 27url. cn لإخفاء عناوين URL للخدمات السحابية المعروفة التي تخدم حمولات المرحلة ، "يقول ThreatLabz.
تم اكتشاف متغير قديم وجديد من Joker في الأشهر الأخيرة. في الحالة الثانية ، تم استخدام تكتيك اختصار عناوين URL أيضًا لتنزيل وتنفيذ حمولات المرحلة الثانية والأخيرة.
نقطة الاهتمام هي أنه في بعض العينات ، ستتحقق التطبيقات الضارة أولاً من وجود أربعة تطبيقات أخرى كانت متاحة في Google Play ، وإذا تم العثور عليها ، فلن تنشر البرامج الضارة حمولات إضافية. في وقت كتابة هذا التقرير ، تم حذف اثنين من هذه التطبيقات.
وأشار الفريق إلى أنه "من بين فئات التطبيقات المدرجة وأسماء المطورين ، نفترض أن هذه التطبيقات مرتبطة مرة أخرى بجوكر والتي يمكن استخدامها لتقييم الأجهزة المصابة".
يقول ThreatLabz إن انتشار البرمجيات الخبيثة Joker ، والتطور المستمر لأساليب الهجوم ، وعدد الحمولات التي يتم تحميلها باستمرار إلى مستودعات التطبيقات ، تكشف أن مؤلفي البرامج الضارة "ينجحون" باستمرار في تجاوز قيود التدقيق والضوابط الأمنية.
ومع ذلك ، تتعامل Google مع تقارير التطبيقات الضارة بجدية ، كما في هذه الحالة ، تزيل بسرعة تطبيقات Joker المسيئة من Google Play.
في أخبار ذات صلة هذا الأسبوع ، نشرت Atlas VPN بحثًا عن حالة أمان Android. وفقًا للفريق ، تحتوي أكثر من 60٪ من تطبيقات Android على ثغرات ، بمتوسط 39 خطأ لكل تطبيق.

0 تعليقات