安卓系統面臨新威脅:惡意軟體和勒索軟體同時攻擊
保護您的設備!了解結合了惡意軟體和勒索軟體的新型安卓攻擊。探索這種危險的網路犯罪組合是如何運作的。
你需要知道的最重要的事情
- يستهدف Mantax Otax بشكل أساسي مستخدمي هواتف Android 9 والإصدارات الأقدم، حيث توفر أنظمة Android 10 وما فوق حماية كبيرة بفضل قيود Scoped Storage.
- يُوزع Mantax Otax كملف APK مستقل عبر قنوات غير رسمية مثل متاجر التطبيقات الخارجية وTelegram والمنتديات، ولا يتواجد في Google Play أ或者 Samsung Galaxy Store.
- يجمع Mantax Otax بيانات شخصية حساسة مثل سجل المتصفح وجهات الاتصال ورسائل SMS ومعلومات WhatsApp، ثم يقوم بتشفير ملفات المستخدم وطلب فدية.
عندما يستهدف مجرمو الإنترنت أجهزة المستخدمين، فإنهم عادةً ما يصيبونها بنوع واحد من سلالات البرامج الضارة المتعددة: إما برنامج لسرقة المعلومات، أ或者 حصان طروادة للوصول عن بعد، أ或者 باب خلفي، أ或者 برنامج فدية مشفر.

من النادر أن نرى كل هذه الوظائف مدمجة في كيان واحد، والأندر من ذلك أن تستهدف أجهزة Android المحمولة. ومع ذلك، فقد اكتشف باحثو الأمن في Zimperium هذا الأمر تحديدًا.
Mantax Otax
نشرت شركة الأمن Zimperium تقريرًا مفصلاً عن Mantax Otax، وهي سلالة فريدة من البرامج الضارة تنتشر حاليًا. يبدو أنها طُورت بواسطة مجرم إلكتروني إندونيسي، وتستهدف الضحايا في البلاد، لكننا لا نعرف بالضبط عدد الأشخاص المصابين، أ或者 ما إذا كانت هذه الحملة تستهدف بشكل أساسي مستخدمي الأعمال، أ或者 الأفراد بشكل عام.
يُوزع هذا البرنامج الضار كملف APK مستقل، مما يعني أنه يمكن العثور عليه في متاجر التطبيقات الخارجية، وقنوات Telegram، والمنتديات، وعبر وسائل التواصل الاجتماعي. لا توجد أي آثار لـ Mantax Otax في أي من مستودعات التطبيقات الرسمية، بما في ذلك Google Play Store، أ或者 Samsung Galaxy Store. وتتكهن Zimperium أيضًا بأنه من المحتمل أن يتم توزيعه عبر رسائل البريد الإلكتروني التصيدية.
يستهدف Mantax Otax بشكل أساسي مستخدمي هواتف Android القديمة. الإصدارات 9 وما قبلها هي الأكثر عرضة للخطر، حيث يمكن للمهاجمين على هذه الأجهزة الاستفادة من جميع ميزات البرنامج الضار. أما 安卓 10 والإصدارات الأحدث فتحصل على بعض الحماية:
أوضح الباحثون: “على النقيض من ذلك، في الأجهزة الحديثة التي تعمل بنظام Android 10 以上版本، تُعيق دفاعات نظام التشغيل الأصلية، وتحديداً قيود Scoped Storage، فعالية البرنامج الضار بشكل كبير.” وأضافوا: “بسبب قواعد الحماية هذه (sandboxing)، يقتصر برنامج الفدية على فحص دليل الملفات الخارجية المخصصة للتطبيق فقط، مما يقلل بشكل كبير من نطاق الضرر ويخفض حجم ملفات المستخدم التي يمكن الوصول إليها.”
據說 الأجهزة الأحدث، وكذلك مستخدمي حلول Zimperium للحماية من تهديدات الأجهزة المحمولة (Mobile Threat Defense – MTD) وحماية التطبيقات أثناء التشغيل (Runtime Application Protection – zDefend)، محمية على مستوى البرامج.
نقطة حاسمة أخرى تتعلق بالأذونات. فكما هو معتاد على أجهزة Android، لا تعمل معظم البرامج الضارة إلا إذا منح المستخدم مجموعة واسعة من الأذونات مسبقًا. في هذه الحالة، يطلب Mantax Otax أولاً صلاحيات المسؤول، وبعد ذلك يمنح نفسه قائمة واسعة من الإمكانيات، بدءًا من الوصول إلى رسائل SMS، وجهات الاتصال، والصوت، وصولاً إلى الصور.
بعد ذلك، يطلب أذونات الوصول، ليتمكن بذلك من السيطرة الكاملة على الجهاز المخترق.
الإمكانيات الخبيثة
يُظهر Mantax Otax قدرات واسعة في سرقة البيانات والتحكم بالجهاز. فهو يسرق سجل المتصفح، وجهات الاتصال، وسجلات المكالمات، ورسائل SMS، و通知، والملفات، ومحتوى المعرض، ومعلومات حساب Google، ومواصفات الجهاز، وبيانات الموقع، وقوائم التطبيقات المثبتة. كما يمكنه سحب معلومات WhatsApp مثل الرسائل والملفات الشخصية، وعلى Telegram يمكنه أيضًا سحب أرقام PIN الخاصة بشاشة القفل.
وبعيدًا عن ميزات سرقة المعلومات، تعمل هذه الأداة أيضًا كأداة للمراقبة عن بُعد، حيث تلتقط لقطات شاشة، وتسجل الشاشة، أ或者 تبثها مباشرة للمهاجمين. يمكنها التقاط الصور باستخدام كل من الكاميرات الأمامية والخلفية، على الرغم من أن Zimperium لم تذكر أي قدرات لتسجيل الميكروفون.
أخيرًا، بمجرد جمع كل البيانات، يقوم بتشفير ملفات المستخدم باستخدام AES، ويحذف الملفات الأصلية، ويضيف امتداد .enc. ثم تُعرض على الضحايا واجهة دردشة حيث يمكنهم التواصل مباشرة مع المهاجمين والتفاوض على دفع فدية مقابل استعادة أجهزتهم.
يبدو أن الأداة قيد التطوير المستمر. فقد عثرت Zimperium على نسختين منفصلتين، إحداهما تمثل “تطورًا” للأخرى. وذكر الباحثون: “من الجدير بالذكر أنها عدّلت سلوك حركة مرور الشبكة لديها لاستخدام WebSockets وقدمت مجموعة من الأوامر الجديدة”.
هناك سبب وراء تفضيل مشغلي برامج الفدية استهداف الشركات بدلاً من الأفراد. فعلى الرغم من أن الأفراد لم يختفوا تمامًا من قائمة الضحايا، إلا أن الشركات تخسر الكثير بسبب تعطل العمليات، وبالتالي يتم استهدافها بشكل متكرر. لسوء الحظ، لا نعرف نوع التطبيق الذي ينتحله Mantax Otax، مما يجعل من الصعب تقييم من هم الضحايا المستهدفون.
評論被關閉。