تروجان اندرویدی Sturnus؛ تهدید نوظهور علیه پیامرسانهای رمزگذاریشده و سامانههای بانکی اروپا
معرفی اولیه تروجان Sturnus
Sturnus یکی از جدیدترین نمونههای بدافزارهای بانکی اندروید است که بهتازگی توسط تیم تحقیقاتی ThreatFabric معرفی شده و با وجود اینکه هنوز در مرحله ارزیابی قرار دارد، قابلیتهایی دارد که آن را در سطح تهدیدات پیشرفته قرار میدهد. این بدافزار به طور خاص کاربران بانکها در اروپای جنوبی و مرکزی را هدف گرفته و با استفاده از الگوهای ارتباطی ترکیبی شامل پیامهای ساده و رمزگذاریشده، کنترل سرتاسری دستگاه را امکانپذیر میکند. انتخاب نام این بدافزار نیز جالب توجه است؛ سازندگان آن با الهام از پرنده سار اروپایی، که به تقلید صداها و تنوع آوایی معروف است، اشارهای به ماهیت چندلایه و متنوع سیستم ارتباطی بدافزار داشتهاند.
Sturnus در قالب اپلیکیشنهایی با نام و ظاهر فریبنده از جمله یک نمونه جعلی از Google Chrome و اپلیکیشنی تحت عنوان Preemix Box توزیع شده است. این برنامهها معمولاً از طریق کانالهای غیررسمی یا لینکهای مشکوک به دست کاربران میرسند و پس از نصب، بیدرنگ شروع به ایجاد اتصال با سرور فرماندهی و کنترل میکنند. همین اتصال اولیه، نقطه شروع مجموعهای از اقدامات مخرب است که در ادامه مرحلهبهمرحله فعال میشوند.
توانایی عبور از رمزگذاری پیامرسانها
یکی از برجستهترین ویژگیهای Sturnus توانایی مشاهده محتوای پیامرسانهای دارای رمزگذاری سرتاسری است. نکته مهم این است که این بدافزار هیچ تلاشی برای شکستن رمزگذاری انجام نمیدهد، بلکه فرآیند رمزگشایی را به خود دستگاه واگذار میکند و درست در لحظهای که محتوا روی صفحه ظاهر میشود، آن را استخراج میکند. این استخراج با کمک سرویسهای دسترسپذیری صورت میگیرد که به بدافزار امکان میدهد ساختار و متن هر صفحه را در سطح عناصر قابل مشاهده تشخیص دهد.
این روش نشان میدهد که حتی استفاده از پیامرسانهایی مانند واتساپ، تلگرام و سیگنال، که به رمزگذاری سرتاسری مجهز هستند، الزاماً امنیت کامل را تضمین نمیکند؛ زیرا آسیبپذیری نه در ساختار رمزنگاری، بلکه در نقطه نمایش محتوا روی دستگاه نهفته است. Sturnus میتواند هر نوع محتوای متنی، رسانهای یا کدهای یکبارمصرف ارسالشده در پیامها را جمعآوری و برای سرور مهاجمان ارسال کند. همین توانایی، آن را از یک ابزار سرقت اطلاعات ساده به یک پلتفرم جاسوسی موبایلی تبدیل میکند که قادر است جریان کاملی از ارتباطات کاربر را رصد و ذخیره کند.
حملات پوششی و فریبکارانه علیه برنامههای بانکی
همانند بسیاری از بدافزارهای بانکی، Sturnus نیز از حملات پوششی برای گرفتن اطلاعات ورود به حساب استفاده میکند. این نوع حمله شامل ایجاد یک صفحه جعلی روی اپلیکیشن اصلی است که همان طراحی و ظاهر را حفظ میکند. هنگامی که کاربر اطلاعات ورود خود را وارد میکند، بدافزار دادهها را ذخیره کرده و به سرور ارسال میکند. اما تفاوت Sturnus با بدافزارهای مشابه در شیوه پنهانسازی این فرآیند است. پس از ثبت اطلاعات، پوشش مربوط به همان بانک به سرعت غیرفعال میشود تا کاربر تصور کند ورودش طبیعی بوده و هیچ نشانهای از فریب وجود ندارد. این رفتار به بدافزار کمک میکند مدت طولانیتری ناشناس باقی بماند.
از سوی دیگر Sturnus میتواند یک صفحه تمامصفحه شبیه به فرآیند بهروزرسانی رسمی اندروید ایجاد کند. در این حالت کاربر گمان میکند دستگاه در حال نصب یک بهروزرسانی است، درحالیکه در پشت صحنه مهاجمان در حال انجام اقدامات مخرب هستند؛ از جمله جابهجایی در میان برنامهها، ثبت دادهها و فعالسازی قابلیتهای کنترلی. این صفحه جعلی یکی از پیچیدهترین ابزارهای فریب Sturnus است زیرا حس امنیت کاذبی به کاربر میدهد و فضایی را ایجاد میکند که در آن مهاجم بدون مزاحمت به عملیات خود ادامه میدهد.
کنترل از راه دور با زیرساخت چندکاناله
Sturnus برای کنترل دستگاه قربانی از ترکیب WebSocket و HTTP بهره میگیرد. پس از نصب، بدافزار دستگاه را در سرور ثبت کرده و سپس یک کانال پایدار برای دریافت دستورات برقرار میکند. یکی از بخشهای کلیدی این بدافزار، قابلیت کنترل از راه دور مشابه VNC است. این قابلیت به مهاجم اجازه میدهد تقریبا هر عملی را که یک کاربر واقعی انجام میدهد، تکرار کند. لمس صفحه، تایپ متن، باز کردن اپلیکیشنها، تأیید مجوزها و حتی پیمایش میان تنظیمات، همگی از طریق این کانال قابل انجام است.
در کنار این روش، Sturnus از قابلیت ثبت تصویری صفحه اندروید نیز استفاده میکند. این قابلیت تصویر لحظهای صفحه را به سرور ارسال میکند و به مهاجم امکان میدهد نمای دقیقی از آنچه کاربر میبیند داشته باشد. ترکیب این دو روش، سطحی بیرقیب از کنترل را فراهم میکند و مهاجمان را قادر میسازد بدون حضور فیزیکی، عملاً دستگاه را از راه دور در اختیار بگیرند.
سوءاستفاده از سرویسهای دسترسپذیری و ماندگاری در دستگاه
سرویسهای دسترسپذیری در اندروید برای کمک به افراد با نیازهای ویژه طراحی شدهاند، اما در سالهای اخیر به یکی از ابزارهای محبوب بدافزارها تبدیل شدهاند. Sturnus با بهرهگیری از این سرویسها قادر است ورودیهای کاربر را ثبت کند، تغییرات صفحه را تشخیص دهد و حتی مسیرهایی را که ممکن است منجر به حذف بدافزار شوند، مسدود کند. در صورت تلاش کاربر برای ورود به تنظیماتی که میتواند مجوزهای مدیریتی بدافزار را لغو کند، Sturnus فوراً صفحه را شناسایی کرده و کاربر را به بخش دیگری هدایت میکند. این رفتار موجب میشود حذف بدافزار به شکل معمول امکانپذیر نباشد و تنها با لغو دستی مجوزهای مدیریتی یا استفاده از ابزارهای تخصصی امنیتی قابل حذف باشد.
جمعآوری اطلاعات محیطی و تطبیق رفتار بدافزار
Sturnus برای افزایش پایداری و موفقیت حملات خود، مجموعهای از دادههای محیطی دستگاه را جمعآوری میکند. این دادهها شامل وضعیت شبکه، مدل دستگاه، نسخه سیستمعامل، فهرست برنامههای نصبشده و وضعیت حسگرهاست. هدف از جمعآوری این اطلاعات، تطبیق رفتار بدافزار با شرایط دستگاه است. به عنوان مثال، اگر دستگاه مجهز به یک نرمافزار امنیتی قدرتمند باشد، بدافزار ممکن است برخی فعالیتهای خود را کاهش دهد تا احتمال شناسایی پایین بیاید.
نتیجهگیری
Sturnus نمونهای کامل از تکامل بدافزارهای موبایلی است؛ بدافزاری که با ترکیب قابلیتهای نظارت، فریب، کنترل از راه دور و ماندگاری، تهدیدی جدی برای کاربران و شبکههای بانکی ایجاد میکند. توانایی دور زدن رمزگذاری پیامرسانها، یکی از نگرانکنندهترین ویژگیهای آن به شمار میرود و نشاندهنده نیاز به بازنگری در راهکارهای امنیتی موجود است. در این گزارش خبری در کارینا سکوریتی تلاش شد تصویری جامع از این تهدید ارائه شود. با توجه به تکامل سریع خانواده بدافزارهای بانکی، انتظار میرود نسخههای پیچیدهتری از Sturnus در آینده ظاهر شوند و دفاع در برابر آنها دشوارتر شود. آگاهی کاربران، پرهیز از نصب برنامههای ناشناس و تقویت سیستمهای نظارتی بانکها اکنون بیش از هر زمان دیگری اهمیت دارد.
منبع: thehackernews.com