Androidに新たな脅威:マルウェアとランサムウェアが単一の攻撃で出現
احمِ جهازك! تعرف على هجوم Android الجديد الذي يجمع بين البرمجيات الخبيثة والفدية. اكتشف كيف يعمل هذا المزيج الخطير من الجرائم السيبرانية.
知っておくべき最も重要なこと
- يستهدف Mantax Otax بشكل أساسي مستخدمي هواتف Android 9 والإصدارات الأقدم، حيث توفر أنظمة Android 10 وما فوق حماية كبيرة بفضل قيود Scoped Storage.
- يُوزع Mantax Otax كملف APK مستقل عبر قنوات غير رسمية مثل متاجر التطبيقات الخارجية وTelegram والمنتديات، ولا يتواجد في Google Play أو Samsung Galaxy Store.
- يجمع Mantax Otax بيانات شخصية حساسة مثل سجل المتصفح وجهات الاتصال ورسائل SMS ومعلومات WhatsApp، ثم يقوم بتشفير ملفات المستخدم وطلب فدية.
عندما يستهدف مجرمو الإنترنت أجهزة المستخدمين، فإنهم عادةً ما يصيبونها بنوع واحد من سلالات البرامج الضارة المتعددة: إما برنامج لسرقة المعلومات، أو حصان طروادة للوصول عن بعد، أو باب خلفي، أو برنامج فدية مشفر.

من النادر أن نرى كل هذه الوظائف مدمجة في كيان واحد، والأندر من ذلك أن تستهدف أجهزة Android المحمولة. ومع ذلك، فقد اكتشف باحثو الأمن في Zimperium هذا الأمر تحديدًا.
Mantax Otax
نشرت شركة الأمن Zimperium تقريرًا مفصلاً عن Mantax Otax، وهي سلالة فريدة من البرامج الضارة تنتشر حاليًا. يبدو أنها طُورت بواسطة مجرم إلكتروني إندونيسي، وتستهدف الضحايا في البلاد، لكننا لا نعرف بالضبط عدد الأشخاص المصابين، أو ما إذا كانت هذه الحملة تستهدف بشكل أساسي مستخدمي الأعمال، أو الأفراد بشكل عام.
يُوزع هذا البرنامج الضار كملف APK مستقل، مما يعني أنه يمكن العثور عليه في متاجر التطبيقات الخارجية، وقنوات Telegram، والمنتديات، وعبر وسائل التواصل الاجتماعي. لا توجد أي آثار لـ Mantax Otax في أي من مستودعات التطبيقات الرسمية، بما في ذلك Google Play Store، أو サムスン Galaxy Store. وتتكهن Zimperium أيضًا بأنه من المحتمل أن يتم توزيعه عبر رسائل البريد الإلكتروني التصيدية.
يستهدف Mantax Otax بشكل أساسي مستخدمي هواتف Android القديمة. الإصدارات 9 وما قبلها هي الأكثر عرضة للخطر، حيث يمكن للمهاجمين على هذه الأجهزة الاستفادة من جميع ميزات البرنامج الضار. أما 人造人間10号 والإصدارات الأحدث فتحصل على بعض الحماية:
أوضح الباحثون: “على النقيض من ذلك، في الأجهزة الحديثة التي تعمل بنظام Android 10以降، تُعيق دفاعات نظام التشغيل الأصلية، وتحديداً قيود Scoped Storage، فعالية البرنامج الضار بشكل كبير.” وأضافوا: “بسبب قواعد الحماية هذه (sandboxing)، يقتصر برنامج الفدية على فحص دليل الملفات الخارجية المخصصة للتطبيق فقط، مما يقلل بشكل كبير من نطاق الضرر ويخفض حجم ملفات المستخدم التي يمكن الوصول إليها.”
言われているように الأجهزة الأحدث، وكذلك مستخدمي حلول Zimperium للحماية من تهديدات الأجهزة المحمولة (Mobile Threat Defense – MTD) وحماية التطبيقات أثناء التشغيل (Runtime Application Protection – zDefend)، محمية على مستوى البرامج.
نقطة حاسمة أخرى تتعلق بالأذونات. فكما هو معتاد على أجهزة Android، لا تعمل معظم البرامج الضارة إلا إذا منح المستخدم مجموعة واسعة من الأذونات مسبقًا. في هذه الحالة، يطلب Mantax Otax أولاً صلاحيات المسؤول، وبعد ذلك يمنح نفسه قائمة واسعة من الإمكانيات، بدءًا من الوصول إلى رسائل SMS، وجهات الاتصال، والصوت، وصولاً إلى الصور.
بعد ذلك، يطلب أذونات الوصول، ليتمكن بذلك من السيطرة الكاملة على الجهاز المخترق.
الإمكانيات الخبيثة
يُظهر Mantax Otax قدرات واسعة في سرقة البيانات والتحكم بالجهاز. فهو يسرق سجل المتصفح، وجهات الاتصال، وسجلات المكالمات، ورسائل SMS، و通知، والملفات، ومحتوى المعرض، ومعلومات حساب Google، ومواصفات الجهاز، وبيانات الموقع، وقوائم التطبيقات المثبتة. كما يمكنه سحب معلومات WhatsApp مثل الرسائل والملفات الشخصية، وعلى Telegram يمكنه أيضًا سحب أرقام PIN الخاصة بشاشة القفل.
وبعيدًا عن ميزات سرقة المعلومات، تعمل هذه الأداة أيضًا كأداة للمراقبة عن بُعد، حيث تلتقط لقطات شاشة، وتسجل الشاشة، أو تبثها مباشرة للمهاجمين. يمكنها التقاط الصور باستخدام كل من الكاميرات الأمامية والخلفية، على الرغم من أن Zimperium لم تذكر أي قدرات لتسجيل الميكروفون.
أخيرًا، بمجرد جمع كل البيانات، يقوم بتشفير ملفات المستخدم باستخدام AES، ويحذف الملفات الأصلية، ويضيف امتداد .enc. ثم تُعرض على الضحايا واجهة دردشة حيث يمكنهم التواصل مباشرة مع المهاجمين والتفاوض على دفع فدية مقابل استعادة أجهزتهم.
يبدو أن الأداة قيد التطوير المستمر. فقد عثرت Zimperium على نسختين منفصلتين، إحداهما تمثل “تطورًا” للأخرى. وذكر الباحثون: “من الجدير بالذكر أنها عدّلت سلوك حركة مرور الشبكة لديها لاستخدام WebSockets وقدمت مجموعة من الأوامر الجديدة”.
هناك سبب وراء تفضيل مشغلي برامج الفدية استهداف الشركات بدلاً من الأفراد. فعلى الرغم من أن الأفراد لم يختفوا تمامًا من قائمة الضحايا، إلا أن الشركات تخسر الكثير بسبب تعطل العمليات، وبالتالي يتم استهدافها بشكل متكرر. لسوء الحظ، لا نعرف نوع التطبيق الذي ينتحله Mantax Otax، مما يجعل من الصعب تقييم من هم الضحايا المستهدفون.
コメントは締め切りました。