کمیته رکن چهارم – پژوهشگران امنیت سایبری نسبت به گسترش فعالیت بدافزار اندرویدی BTMOB هشدار دادهاند؛ بدافزاری که در قالب سرویس «بدافزار بهعنوان سرویس» به مجرمان سایبری فروخته میشود و امکان سرقت اطلاعات، رهگیری تراکنشهای مالی و کنترل کامل دستگاههای آلوده را فراهم میکند.

به گزارش کمیته رکن چهارم، شرکت امنیتی ESET اعلام کرده است که تروجان دسترسی از راه دور BTMOB بهصورت عمومی تبلیغ شده و همراه با یک پنل مدیریت و ابزار ساخت بدافزار در اختیار مشتریان قرار میگیرد. این ابزار به مهاجمان اجازه میدهد بدون نیاز به دانش فنی پیشرفته، نسخههای سفارشیشده بدافزار را متناسب با سناریوهای مختلف فیشینگ تولید کنند.
بر اساس این گزارش، اپراتورهای BTMOB میتوانند تعیین کنند برنامه آلوده هنگام نصب چه مجوزهایی درخواست کند و چه اقداماتی انجام دهد. از جمله این قابلیتها میتوان به مخفیکردن آیکون برنامه، جلوگیری از ورود دستگاه به حالت خواب و غیرفعالسازی برخی قابلیتهای امنیتی اشاره کرد.
این بدافزار عمدتاً کاربران برزیل و سایر کشورهای آمریکای لاتین را هدف قرار داده و از طریق وبسایتهای فیشینگ که خود را بهعنوان سرویسهای پخش آنلاین محتوا یا پلتفرمهای استخراج رمزارز معرفی میکنند منتشر میشود. قربانیان پس از ورود به این صفحات، به نسخههای جعلی فروشگاه گوگلپلی هدایت شده و برنامههای آلوده را دانلود میکنند.
پس از نصب، BTMOB با سوءاستفاده از قابلیت Accessibility اندروید، دسترسیهای گستردهای به دستگاه بهدست آورده و بدون نیاز به تعامل بیشتر کاربر، امکان سرقت اطلاعات، ثبت فعالیتها، تهیه اسکرینشات و کنترل از راه دور دستگاه را فراهم میکند.
پژوهشگران همچنین از مشاهده کارزارهایی خبر دادهاند که در آن مهاجمان با سوءاستفاده از نام نهادهای دولتی در آمریکای لاتین، کاربران را به صفحات فیشینگ هدایت کردهاند. به گفته ESET، این پلتفرم امکان ایجاد صفحات فیشینگ بومیسازیشده و متناسب با اهداف هر حمله را نیز در اختیار مهاجمان قرار میدهد.
پیشزمینه
BTMOB پیشتر توسط شرکتهای امنیتی مختلف از جمله ANY.RUN و Cyble مورد بررسی قرار گرفته بود. بررسیها نشان میدهد این بدافزار احتمالاً نسخه تکاملیافته خانواده SpySolr محسوب میشود و توسعهدهندگان آن بهطور مستمر قابلیتهای جدیدی به آن اضافه میکنند. فروش این ابزار در کانالهای خصوصی انجام شده و هزینه استفاده از آن حدود ۷۰۰ دلار در ماه یا ۵۰۰۰ دلار برای دریافت مجوز دائمی اعلام شده است.
جمعبندی
کارشناسان امنیتی هشدار میدهند مدل «بدافزار بهعنوان سرویس» باعث شده اجرای حملات پیچیده برای افراد کمتجربه نیز امکانپذیر شود. به کاربران اندروید توصیه شده برنامهها را تنها از فروشگاه رسمی گوگلپلی دریافت کرده، قابلیت Play Protect را فعال نگه دارند و از اعطای دسترسیهای حساس به برنامههای ناشناس خودداری کنند.
منبع: BleepingComputer
