تحول تاکتیکی در حملات سایبری برزیل؛ موج تازه تروجانهای بانکی از واتساپ تا NFC
موج تازه حملات واتساپ؛ Water Saci و طراحی یک زنجیره چندلایه بیسابقه
کمتر حملهای در سالهای اخیر توانسته مانند کمپین تازه گروه Water Saci، توجه تحلیلگران امنیتی را بهخود جلب کند. این تهدید که در برزیل موجی گسترده ایجاد کرده، به دلیل ترکیب چندین فناوری، مهندسی اجتماعی پیچیده و استفاده از مسیرهای انتشار غیرمتعارف، یک نمونه کلاسیک از بلوغ حملات سایبری در آمریکای لاتین به شمار میرود.
گزارش جدید پژوهشگران ترندمیکرو نشان میدهد مهاجمان پس از سالها استفاده از اسکریپتهای PowerShell، با اتکا بر فرایندهای خودکار یا حتی ابزارهای هوش مصنوعی، بخش عمدهای از کد انتشار خود را به زبان پایتون بازنویسی کردهاند؛ حرکتی که به بهبود سازگاری مرورگری، سرعت بیشتر اجرای عملیات و کاهش احتمال شکست در انتشار منجر شده است.
جریان اصلی حملات با ارسال پیامهایی از سوی مخاطبانی که قربانیان آنها را میشناسند آغاز میشود. مهاجمان از حسابهای آلوده برای ارسال PDF یا فایلهای HTA استفاده میکنند. در ظاهر، این فایلها کاربر را بهروزرسانی نسخه Adobe Reader یا باز کردن یک سند ساده دعوت میکنند، اما با باز شدن فایل، زنجیره چندمرحلهای نصب تروجان آغاز میشود.
فایلهای HTA با اجرای خودکار VBScript، دستورهای PowerShell اولیه را فراخوانی میکنند تا payloadهای بعدی را از سرورهای راه دور دریافت کنند. در مقابل، PDF ها کاربران را به کلیک روی یک لینک تعبیهشده هدایت کرده و نسخه مشابهی از زنجیره را فعال میکنند. در نهایت، یک نصبکننده MSI روی سیستم قرار میگیرد که وظیفه دارد اسکریپت AutoIt و فایلهای مورد نیاز تروجان بانکی را بارگذاری کند.
این اسکریپتهای AutoIt تنها زمانی فعال میشوند که زبان سیستم روی پرتغالی (برزیل) تنظیم شده باشد. همچنین پیش از اجرای کامل، سیستم را برای یافتن ردپاهای اپلیکیشنهای بانکی بزرگ برزیل مانند Bradesco، Itaú، Sicoob و حتی ماژولهای امنیتی شناختهشدهای مانند Warsaw یا Topaz OFD اسکن میکنند. چنین سطحی از انطباقپذیری، یادآور نسل تازه تروجانهای محلی در LATAM است که از سال ۲۰۱۹ با خانوادههایی مانند Casbaneiro شهرت پیدا کردند.
گامهای بعدی شامل تحلیل تاریخچه مرورگر Chrome، شناسایی وبسایتهای بانکهای اصلی، بررسی وجود آنتیویروسها و جمعآوری دقیق دادههای سیستمی است. این اطلاعات نهتنها برای تعیین اهداف ارزشمندتر به کار میرود، بلکه زمینه لازم برای اجرای بارگذار مرحله دوم یا بارگذاری مستقیم بدافزار اصلی را فراهم میکند.
بارگذاری چندمرحلهای و نقش AutoIt در ماندگاری و نفوذ
یکی از جنبههای پیچیده این تروجان، نحوه استفاده از فایلهای با پسوند TDA و DMP است. اگر فایل TDA وجود داشته باشد، اسکریپت AutoIt آن را رمزگشایی کرده و بهصورت یک PE Loader در حافظه اجرا میکند و سپس بدافزار نهایی را از طریق فرآیند hollowing در یک نمونه جدید از «svchost.exe» تزریق مینماید. در نبود فایل TDA، حمله سادهتر اما مستقیمتر اجرا میشود: فایل DMP بهصورت مستقیم در حافظه AutoIt بارگذاری شده و دو مرحلهای خلاصهشدهای را پیش میبرد.
نکته مهم اینکه برای جلوگیری از اجرای چندباره، فایل «executed.dat» ایجاد میشود تا حضور تنها یک نمونه از تروجان تضمین شود. این روش از شلوغی فرایندهای آلوده جلوگیری کرده و پنهانکاری بیشتری ایجاد میکند.
اما ویژگیهای عملیاتی تروجان جذابتر و نگرانکنندهتر از مسیرهای انتشار آن است. این بدافزار با نظارت مداوم روی پنجرههای فعال، به دنبال شناسایی لحظهای بانکها، پلتفرمهای پرداخت، سرویسهای رمزارزی و حتی کیفپولها است. اگر یکی از این پنجرهها باز باشد، بدافزار بسته به نسخه خود یا فرآیند تزریق را آغاز میکند یا تروجان نهایی را بارگذاری کرده و آماده سرقت دادهها، ضبط صفحه، شبیهسازی کلیکها و حتی ایجاد اورلیهای جعلی برای فریب کاربر میشود.
این سطح از کنترل، همراه با توانایی بستن اجباری مرورگرها برای هدایت دوباره کاربر به مسیرهای مورد نظر مهاجم، موجب شده این تروجان یکی از پرکاربردترین ابزارهای سرقت مالی در موج جدید حملات برزیل نامیده شود.
نقش واتساپ وب و Selenium در انتشار کرمی بدافزار
ترکیب زنجیره بدافزار با واتساپ وب، یکی از ویژگیهای کلیدی و نوآورانه کمپین Water Saci است. نسخه جدید اسکریپت پایتون – که احتمالاً نسخه تبدیلشده اسکریپت PowerShell قبلی است – از Selenium برای کنترل مرورگر استفاده میکند. بدین ترتیب مهاجمان قادرند از طریق هر جلسه باز واتساپ وب، پیامهای حاوی فایل آلوده را به همه مخاطبان قربانی ارسال کنند.
این مدل انتشار کرمی، رشد انفجاری آلودگی را توضیح میدهد. برخلاف باتنتهای سنتی که نیازمند زیرساختهای پیچیده و محدودیتهای شبکهای هستند، واتساپ خود به بستری برای تکثیر بدافزار تبدیل شده است. اعتماد کاربران به پیامهای دریافتی از آشنایان نیز حلقه دفاعی را ضعیفتر میکند.
نشانههایی که پژوهشگران کشف کردهاند – از جمله استفاده غیرعادی از ایموجیها در خروجیهای کنسول و شباهت ساختار کد به اسکریپت قبلی – احتمال استفاده مهاجمان از مدلهای هوش مصنوعی یا ابزارهای Code Translation را تقویت میکند. این مورد یکی از نخستین نمونههای شناختهشدهای است که نشان میدهد مهاجمان نهتنها از هوش مصنوعی برای نگارش ایمیلهای فیشینگ استفاده میکنند، بلکه برای توسعه بدافزار نیز به ابزارهای مشابه اتکا دارند.
ظهور RelayNFC؛ تهدید تازه برای پرداختهای بیتماس
در کنار موج اصلی Water Saci، برزیل همزمان با تهدید مهم دیگری مواجه شده است: بدافزار اندرویدی RelayNFC که قادر است حملات NFC Relay را روی دستگاه کاربران پیاده کند. این نوع حملات امکان انجام تراکنش با کارت قربانی را بدون حضور فیزیکی آن فراهم میسازد.
RelayNFC از طریق صفحات فیشینگ پرتغالیزبان توزیع میشود؛ صفحاتی که کاربران را برای «امنسازی کارت بانکی» فریب میدهند. رابط کاربری موبایل از آنها میخواهد کارت خود را روی دستگاه قرار دهند، اطلاعات APDU کارت را جمعآوری کرده و سپس کد PIN را دریافت میکند. پس از آن همه دادهها از طریق WebSocket به سرور مهاجم ارسال میشود.
نکته فنی جالب در مورد این بدافزار، توسعه آن با React Native و Hermes bytecode است؛ فناوریای که تحلیل استاتیک را دشوار کرده و امکان پنهانکاری بیشتری فراهم میکند. هنگامی که مهاجم یک تراکنش را از طریق دستگاه POS شبیهسازیشده خود آغاز میکند، درخواست APDU به دستگاه قربانی ارسال شده و گوشی قربانی نقش رابط کارت واقعی را بازی میکند.
پژوهشها نشان دادهاند که نسخه دیگری از بدافزار، در قالب یک APK ناقص حاوی قابلیت HCE کشف شده است. هرچند این نسخه هنوز کامل نیست، اما نشان میدهد مهاجمان در حال توسعه تکنیکهای پیشرفتهتر برای انجام حملات بیتماس هستند.
پیامدها و چشمانداز تهدیدهای مالی در برزیل
برزیل یکی از بزرگترین هدفهای حملات مالی در جهان است. گستردگی استفاده از اپلیکیشنهای بانکی، زیرساختهای پرداخت دیجیتال و محبوبیت پیامرسانهایی مانند واتساپ، این کشور را به محیطی ایدهآل برای حملاتی مانند Water Saci تبدیل کرده است.
ترکیب دو تهدید همزمان – انتشار کرمی از طریق واتساپ و استخراج دادههای کارت از طریق NFC – مسیرهای متفاوتی از زنجیره پرداخت کاربران را هدف قرار میدهد. این همپوشانی، خطر حملات چندسکویی و چندگامی را افزایش داده و نشان میدهد مهاجمان نسبت به گذشته هماهنگتر و تکنیکیتر شدهاند.
همکاری ابزارهایی مانند AutoIt، Selenium، React Native، WebSocket و مکانیزمهای رمزنگاری چندمرحلهای، تصویری واضح از مهاجمان امروزی به دست میدهد: گروههایی چابک، سازگار با محیط، آگاه از تکنیکهای مهندسی اجتماعی و مجهز به فناوریهایی که زمانی در انحصار تیمهای توسعه قانونی بود.
منبع: thehackernews.com