اخبار

تحول تاکتیکی در حملات سایبری برزیل؛ موج تازه تروجان‌های بانکی از واتس‌اپ تا NFC

 

موج تازه حملات واتس‌اپ؛ Water Saci و طراحی یک زنجیره چندلایه بی‌سابقه

کمتر حمله‌ای در سال‌های اخیر توانسته مانند کمپین تازه گروه Water Saci، توجه تحلیلگران امنیتی را به‌خود جلب کند. این تهدید که در برزیل موجی گسترده ایجاد کرده، به دلیل ترکیب چندین فناوری، مهندسی اجتماعی پیچیده و استفاده از مسیرهای انتشار غیرمتعارف، یک نمونه کلاسیک از بلوغ حملات سایبری در آمریکای لاتین به شمار می‌رود.

گزارش جدید پژوهشگران ترندمیکرو نشان می‌دهد مهاجمان پس از سال‌ها استفاده از اسکریپت‌های PowerShell، با اتکا بر فرایندهای خودکار یا حتی ابزارهای هوش مصنوعی، بخش عمده‌ای از کد انتشار خود را به زبان پایتون بازنویسی کرده‌اند؛ حرکتی که به بهبود سازگاری مرورگری، سرعت بیشتر اجرای عملیات و کاهش احتمال شکست در انتشار منجر شده است.

جریان اصلی حملات با ارسال پیام‌هایی از سوی مخاطبانی که قربانیان آن‌ها را می‌شناسند آغاز می‌شود. مهاجمان از حساب‌های آلوده برای ارسال PDF‌ یا فایل‌های HTA استفاده می‌کنند. در ظاهر، این فایل‌ها کاربر را به‌روزرسانی نسخه Adobe Reader یا باز کردن یک سند ساده دعوت می‌کنند، اما با باز شدن فایل، زنجیره چندمرحله‌ای نصب تروجان آغاز می‌شود.

فایل‌های HTA با اجرای خودکار VBScript، دستورهای PowerShell اولیه را فراخوانی می‌کنند تا payloadهای بعدی را از سرورهای راه دور دریافت کنند. در مقابل، PDF‌ ها کاربران را به کلیک روی یک لینک تعبیه‌شده هدایت کرده و نسخه مشابهی از زنجیره را فعال می‌کنند. در نهایت، یک نصب‌کننده MSI روی سیستم قرار می‌گیرد که وظیفه دارد اسکریپت AutoIt و فایل‌های مورد نیاز تروجان بانکی را بارگذاری کند.

این اسکریپت‌های AutoIt تنها زمانی فعال می‌شوند که زبان سیستم روی پرتغالی (برزیل) تنظیم شده باشد. همچنین پیش از اجرای کامل، سیستم را برای یافتن ردپاهای اپلیکیشن‌های بانکی بزرگ برزیل مانند Bradesco، Itaú، Sicoob و حتی ماژول‌های امنیتی شناخته‌شده‌ای مانند Warsaw یا Topaz OFD اسکن می‌کنند. چنین سطحی از انطباق‌پذیری، یادآور نسل تازه تروجان‌های محلی در LATAM است که از سال ۲۰۱۹ با خانواده‌هایی مانند Casbaneiro شهرت پیدا کردند.

گام‌های بعدی شامل تحلیل تاریخچه مرورگر Chrome، شناسایی وب‌سایت‌های بانک‌های اصلی، بررسی وجود آنتی‌ویروس‌ها و جمع‌آوری دقیق داده‌های سیستمی است. این اطلاعات نه‌تنها برای تعیین اهداف ارزشمندتر به کار می‌رود، بلکه زمینه لازم برای اجرای بارگذار مرحله دوم یا بارگذاری مستقیم بدافزار اصلی را فراهم می‌کند.

 

بارگذاری چندمرحله‌ای و نقش AutoIt در ماندگاری و نفوذ

یکی از جنبه‌های پیچیده این تروجان، نحوه استفاده از فایل‌های با پسوند TDA و DMP است. اگر فایل TDA وجود داشته باشد، اسکریپت AutoIt آن را رمزگشایی کرده و به‌صورت یک PE Loader در حافظه اجرا می‌کند و سپس بدافزار نهایی را از طریق فرآیند hollowing در یک نمونه جدید از «svchost.exe» تزریق می‌نماید. در نبود فایل TDA، حمله ساده‌تر اما مستقیم‌تر اجرا می‌شود: فایل DMP به‌صورت مستقیم در حافظه AutoIt بارگذاری شده و دو مرحله‌ای خلاصه‌شده‌ای را پیش می‌برد.

نکته مهم این‌که برای جلوگیری از اجرای چندباره، فایل «executed.dat» ایجاد می‌شود تا حضور تنها یک نمونه از تروجان تضمین شود. این روش از شلوغی فرایندهای آلوده جلوگیری کرده و پنهان‌کاری بیشتری ایجاد می‌کند.

اما ویژگی‌های عملیاتی تروجان جذاب‌تر و نگران‌کننده‌تر از مسیرهای انتشار آن است. این بدافزار با نظارت مداوم روی پنجره‌های فعال، به دنبال شناسایی لحظه‌ای بانک‌ها، پلتفرم‌های پرداخت، سرویس‌های رمزارزی و حتی کیف‌پول‌ها است. اگر یکی از این پنجره‌ها باز باشد، بدافزار بسته به نسخه خود یا فرآیند تزریق را آغاز می‌کند یا تروجان نهایی را بارگذاری کرده و آماده سرقت داده‌ها، ضبط صفحه، شبیه‌سازی کلیک‌ها و حتی ایجاد اورلی‌های جعلی برای فریب کاربر می‌شود.

این سطح از کنترل، همراه با توانایی بستن اجباری مرورگرها برای هدایت دوباره کاربر به مسیرهای مورد نظر مهاجم، موجب شده این تروجان یکی از پرکاربردترین ابزارهای سرقت مالی در موج جدید حملات برزیل نامیده شود.

 

نقش واتس‌اپ وب و Selenium در انتشار کرمی بدافزار

ترکیب زنجیره بدافزار با واتس‌اپ وب، یکی از ویژگی‌های کلیدی و نوآورانه کمپین Water Saci است. نسخه جدید اسکریپت پایتون – که احتمالاً نسخه تبدیل‌شده اسکریپت PowerShell قبلی است – از Selenium برای کنترل مرورگر استفاده می‌کند. بدین ترتیب مهاجمان قادرند از طریق هر جلسه باز واتس‌اپ وب، پیام‌های حاوی فایل آلوده را به همه مخاطبان قربانی ارسال کنند.

این مدل انتشار کرمی، رشد انفجاری آلودگی را توضیح می‌دهد. برخلاف بات‌نت‌های سنتی که نیازمند زیرساخت‌های پیچیده و محدودیت‌های شبکه‌ای هستند، واتس‌اپ خود به بستری برای تکثیر بدافزار تبدیل شده است. اعتماد کاربران به پیام‌های دریافتی از آشنایان نیز حلقه دفاعی را ضعیف‌تر می‌کند.

نشانه‌هایی که پژوهشگران کشف کرده‌اند – از جمله استفاده غیرعادی از ایموجی‌ها در خروجی‌های کنسول و شباهت ساختار کد به اسکریپت قبلی – احتمال استفاده مهاجمان از مدل‌های هوش مصنوعی یا ابزارهای Code Translation را تقویت می‌کند. این مورد یکی از نخستین نمونه‌های شناخته‌شده‌ای است که نشان می‌دهد مهاجمان نه‌تنها از هوش مصنوعی برای نگارش ایمیل‌های فیشینگ استفاده می‌کنند، بلکه برای توسعه بدافزار نیز به ابزارهای مشابه اتکا دارند.

 

ظهور RelayNFC؛ تهدید تازه برای پرداخت‌های بی‌تماس

در کنار موج اصلی Water Saci، برزیل هم‌زمان با تهدید مهم دیگری مواجه شده است: بدافزار اندرویدی RelayNFC که قادر است حملات NFC Relay را روی دستگاه کاربران پیاده کند. این نوع حملات امکان انجام تراکنش با کارت قربانی را بدون حضور فیزیکی آن فراهم می‌سازد.

RelayNFC از طریق صفحات فیشینگ پرتغالی‌زبان توزیع می‌شود؛ صفحاتی که کاربران را برای «امن‌سازی کارت بانکی» فریب می‌دهند. رابط کاربری موبایل از آن‌ها می‌خواهد کارت خود را روی دستگاه قرار دهند، اطلاعات APDU کارت را جمع‌آوری کرده و سپس کد PIN را دریافت می‌کند. پس از آن همه داده‌ها از طریق WebSocket به سرور مهاجم ارسال می‌شود.

نکته فنی جالب در مورد این بدافزار، توسعه آن با React Native و Hermes bytecode است؛ فناوری‌ای که تحلیل استاتیک را دشوار کرده و امکان پنهان‌کاری بیشتری فراهم می‌کند. هنگامی که مهاجم یک تراکنش را از طریق دستگاه POS شبیه‌سازی‌شده خود آغاز می‌کند، درخواست APDU به دستگاه قربانی ارسال شده و گوشی قربانی نقش رابط کارت واقعی را بازی می‌کند.

پژوهش‌ها نشان داده‌اند که نسخه دیگری از بدافزار، در قالب یک APK ناقص حاوی قابلیت HCE کشف شده است. هرچند این نسخه هنوز کامل نیست، اما نشان می‌دهد مهاجمان در حال توسعه تکنیک‌های پیشرفته‌تر برای انجام حملات بی‌تماس هستند.

 

پیامدها و چشم‌انداز تهدیدهای مالی در برزیل

برزیل یکی از بزرگ‌ترین هدف‌های حملات مالی در جهان است. گستردگی استفاده از اپلیکیشن‌های بانکی، زیرساخت‌های پرداخت دیجیتال و محبوبیت پیام‌رسان‌هایی مانند واتس‌اپ، این کشور را به محیطی ایده‌آل برای حملاتی مانند Water Saci تبدیل کرده است.

ترکیب دو تهدید هم‌زمان – انتشار کرمی از طریق واتس‌اپ و استخراج داده‌های کارت از طریق NFC – مسیرهای متفاوتی از زنجیره پرداخت کاربران را هدف قرار می‌دهد. این هم‌پوشانی، خطر حملات چندسکویی و چندگامی را افزایش داده و نشان می‌دهد مهاجمان نسبت به گذشته هماهنگ‌تر و تکنیکی‌تر شده‌اند.

همکاری ابزارهایی مانند AutoIt، Selenium، React Native، WebSocket و مکانیزم‌های رمزنگاری چندمرحله‌ای، تصویری واضح از مهاجمان امروزی به دست می‌دهد: گروه‌هایی چابک، سازگار با محیط، آگاه از تکنیک‌های مهندسی اجتماعی و مجهز به فناوری‌هایی که زمانی در انحصار تیم‌های توسعه قانونی بود.

منبع: thehackernews.com

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *