برنامج Crocodilus الخبيث الجديد لنظام أندرويد يستهدف محافظ العملات المشفرة باستخدام تكتيكات الهندسة الاجتماعية المتقدمة
يُسبب برنامج ضار جديد يعمل بنظام أندرويد، يُدعى Crocodilus، حالة من الفزع بين مستخدمي الهواتف المحمولة، وخاصة أولئك الذين لديهم محافظ العملات المشفرة.
تم الكشف عنها مؤخرًا من قبل خبراء منع الاحتيال فيثريت فابريك تم تصميم هذا البرنامج الخبيث لخداع المستخدمين ودفعهم إلى تسليم بيانات اعتماد محفظتهم الحساسة، وخاصة عبارات البذور الخاصة بهم، من خلال مزيج من التراكبات الخادعة وتقنيات الهندسة الاجتماعية المتطورة.
وعلى الرغم من رصد استهداف البرنامج الخبيث للمستخدمين في إسبانيا وتركيا مؤخرًا، فإن القدرات المتقدمة للبرنامج تشير إلى إمكانية إطلاقه على نطاق أوسع.
كيف يستغل Crocodilus ميزات إمكانية الوصول لتجاوز الأمان
يعمل Crocodilus من خلال قطارة مخصصة تتجاوز تدابير الأمان الخاصة بنظام Android 13 والإصدارات الأحدث، مما يتجنب الكشف عنها بواسطة Play Protect من Google.
بمجرد تثبيته، يطلب الأذونات لخدمة إمكانية الوصول، وهي ميزة مصممة لمساعدة المستخدمين ذوي الإعاقة، ولكن في هذه الحالة، يتم استغلالها لمراقبة محتوى الشاشة والتفاعل مع التطبيقات.
المصدر: ThreatFabric
من خلال الاستفادة من هذه الأذونات، يمكن لـ Crocodilus تنفيذ مجموعة من الإجراءات - دون أن يكتشفها مالك الجهاز.
الميزة الأكثر غدراً في البرامج الضارة هي ظهور تحذير مزيف يطالب المستخدمين بعمل نسخة احتياطية لمفتاح محفظتهم في غضون 12 ساعة، مما يهدد بفقدان الوصول إلى المحفظة.
تم تصميم هذا الموجه لإغراء الضحايا بالكشف عن عبارة البذور الخاصة بهم، والتي يقوم البرنامج الخبيث بعد ذلك بتسجيلها باستخدام مسجل إمكانية الوصول.
المصدر: ThreatFabric
باستخدام هذه المعلومات الهامة، يتمكن المهاجمون من السيطرة الكاملة على المحفظة.
تهديد متزايد مع إمكانيات الوصول عن بعد
Crocodilus هو أكثر من مجرد أداة لسرقة بيانات الاعتماد.
ويعمل أيضًا بمثابة حصان طروادة للوصول عن بعد (RAT)، مما يوفر لمجرمي الإنترنت القدرة على التحكم في الجهاز المصاب.
المصدر: العصائر
يمكن للبرامج الضارة محاكاة الإيماءات والتمرير عبر الشاشة والتقاط لقطات شاشة - بما في ذلك لقطات تطبيقات المصادقة الثنائية مثل Google Authenticator.
وهذا يعني أنه ليس بإمكانه سرقة عبارة البذرة فحسب، بل يمكنه أيضًا تجاوز المصادقة متعددة العوامل (MFA)، مما يجعله تهديدًا كبيرًا لكل من محافظ العملات المشفرة والحسابات المصرفية.
بمجرد تنشيط البرنامج الخبيث، يمكنه حتى كتم صوت الجهاز أو تغطية الشاشة السوداء لإخفاء أنشطته عن المستخدم.
وهذا يجعل من المستحيل تقريبًا على الضحايا اكتشاف أي سلوك غير طبيعي أثناء جمع بياناتهم.
استهداف المستخدمين في إسبانيا وتركيا - ولكن من المرجح طرحه على نطاق أوسع
في الوقت الحاضر، لوحظ أن Crocodilus يستهدف بشكل أساسي المستخدمين في إسبانيا وتركيا، مع وجود أدلة تشير إلى أن منشئي البرامج الضارة يركزون على هذه المناطق.
يشير استخدام كود التصحيح باللغة التركية إلى أصل محتمل، ولكن مع تطور البرامج الضارة، من المتوقع أن يتوسع نطاقها.
وتظل الطريقة الدقيقة للإصابة الأولية غير واضحة، لكن الخبراء يشيرون إلى أن المستخدمين يتعرضون للخداع لتنزيل البرامج الضارة من خلال مواقع الويب الضارة، والعروض الترويجية على وسائل التواصل الاجتماعي، والإعلانات المزيفة، ومتاجر التطبيقات التابعة لجهات خارجية.
أوضح ألكسندر إريمين، رئيس استخبارات التهديدات المحمولة في ThreatFabric،
"يتخفى Crocodilus في صورة تطبيقات مرتبطة بالعملات المشفرة ويستخدم تقنيات هندسة اجتماعية محددة لجعل الضحايا يكشفون الأسرار المخزنة داخل تطبيقات محفظة العملات المشفرة."
وأكد أيضًا على الاهتمام المتزايد من جانب مجرمي الإنترنت باستهداف مستخدمي العملات المشفرة ومحافظهم.
تزايد تهديد البرامج الضارة كخدمة
وعلى الرغم من كونها شركة جديدة في عالم التهديدات المحمولة، فقد أظهرت Crocodilus بسرعة قدرتها على منافسة عروض البرامج الضارة كخدمة الراسخة في أسواق الجرائم الإلكترونية السرية.
إن ميزاته، بما في ذلك التحكم عن بعد، وتسجيل البيانات، والقدرة على تجاوز تطبيقات MFA، تجعله أداة فعالة للغاية في أيدي مجرمي الإنترنت.
وأكد إيريمين أنه على الرغم من أن Crocodilus يشكل تهديدًا جديدًا نسبيًا في مجال البرامج الضارة للأجهزة المحمولة، إلا أن قدراته الواسعة قد تجعله منافسًا قويًا لعمليات البرامج الضارة كخدمة الراسخة في الأسواق السوداء.
حماية نفسك من التمساح
على الرغم من أن التمساح يشكل تهديدًا خطيرًا، إلا أنه لا يزال بإمكان المستخدمين اتخاذ خطوات لتقليل المخاطر التي يتعرضون لها.
أولاً وقبل كل شيء، يجب على المستخدمين عدم مشاركة العبارة الأساسية لمحفظة العملة المشفرة الخاصة بهم أبدًا.
لن يطلب منك أي تطبيق شرعي ذلك مطلقًا عبر نافذة منبثقة أو إشعار.
يعد تخزين عبارة البذرة في مكان آمن دون اتصال بالإنترنت أمرًا بالغ الأهمية.
المصدر: freepik
علاوة على ذلك، يجب على المستخدمين تجنب تثبيت التطبيقات من مصادر خارجية، بما في ذلك الروابط الموجودة في الرسائل النصية القصيرة أو إعلانات وسائل التواصل الاجتماعي.
يعد الالتزام بمتجر Google Play هو الخيار الأكثر أمانًا، حيث يتم مراقبته بشكل نشط بحثًا عن التطبيقات الضارة.
يعد تمكين Google Play Protect وتحديث نظام التشغيل Android والتطبيقات بشكل منتظم أمرًا ضروريًا لإبقاء البرامج الضارة تحت السيطرة.
يجب على المستخدمين أيضًا توخي الحذر عند منح التطبيقات أذونات غير ضرورية، خاصةً عندما يتعلق الأمر بامتيازات خدمة إمكانية الوصول أو مسؤول الجهاز.
لمزيد من الحماية، فكر في تثبيت تطبيقات أمان الهاتف المحمول ذات السمعة الطيبة واستخدام مفاتيح المصادقة الثنائية المستندة إلى الأجهزة.
من خلال البقاء يقظين واتباع أفضل الممارسات، يمكن للمستخدمين تقليل فرص وقوعهم ضحية لفيروس Crocodilus أو البرامج الضارة المماثلة بشكل كبير.