يجذب برنامج تجسس جديد يعمل بنظام Android يسمى ClayRat الضحايا المحتملين من خلال التظاهر بأنه تطبيقات وخدمات شائعة مثل WhatsApp وGoogle Photos وTikTok وYouTube.
تستهدف البرامج الضارة المستخدمين الروس من خلال قنوات Telegram والمواقع الضارة التي تبدو شرعية. يمكنه سرقة سجلات المكالمات والرسائل النصية القصيرة والإشعارات والتقاط الصور وحتى إجراء المكالمات الهاتفية.
يقول باحثو البرامج الضارة في شركة Zimperium لأمن الأجهزة المحمولة إنهم وثقوا أكثر من 600 عينة و50 برنامجًا مختلفًا على مدار الأشهر الثلاثة الماضية، مما يشير إلى جهد نشط من جانب المهاجم لتضخيم العملية.
حملة كلاي رات
تستخدم حملة ClayRat، التي تحمل اسم خادم الأوامر والتحكم (C2) الخاص بالبرامج الضارة، بوابات تصيد مصممة بعناية ونطاقات مسجلة تحاكي صفحات الخدمة المشروعة بشكل وثيق.
تستضيف هذه المواقع الزوار أو تعيد توجيههم إلى قنوات Telegram حيث يتم توفير ملفات حزمة Android (APKs) للضحايا المطمئنين.
ولإضفاء الشرعية على هذه المواقع، أضافت الجهات الفاعلة في التهديد تعليقات مزيفة، وضخمت عدد التنزيلات، واستخدمت تجربة مستخدم زائفة تشبه متجر Play مع إرشادات خطوة بخطوة حول كيفية تحميل ملفات APK وتجاوز التحذيرات الأمنية لنظام Android.
المصدر: زيمبيريوم
وفقًا لـ Zipperium، تعمل بعض عينات البرامج الضارة ClayRat بمثابة قطرات، حيث يراها المستخدم عبارة عن شاشة تحديث مزيفة لمتجر Play ويتم إخفاء حمولة مشفرة في أصول التطبيق.
تعشش البرامج الضارة في الجهاز باستخدام “”https://www.bleepingcomputer.com/news/security/cybercrime-service-bypasses-android-security-to-install-malware/” الهدف=”_blank” rel=”nofollow noopener”> على أساس الجلسة”طريقة التثبيت للتجاوز”https://www.bleepingcomputer.com/news/security/malware-devs-already-bypassed-android-13s-new-security-feature/” الهدف=”_blank” rel=”nofollow noopener”> قيود Android 13+ وتقليل شكوك المستخدم.
“This session-based installation method lowers perceived risk and increases the likelihood that a webpage visit will result in spyware being installed,” يقول الباحثون.
بمجرد تنشيطه على الجهاز، يمكن للبرامج الضارة استخدام المضيف الجديد للانتشار إلى المزيد من الضحايا من خلال استخدامه كنقطة انطلاق لإرسال رسائل نصية قصيرة إلى قائمة جهات اتصال الضحية.
المصدر: زيمبيريوم
قدرات برامج التجسس
يتولى برنامج التجسس ClayRat دور معالج الرسائل القصيرة الافتراضي على الأجهزة المصابة، مما يسمح له بقراءة جميع الرسائل القصيرة الواردة والمخزنة، واعتراضها قبل التطبيقات الأخرى، وتعديل قواعد بيانات الرسائل القصيرة.
المصدر: زيمبيريوم
يقوم برنامج التجسس بإنشاء اتصال مع C2، المشفر بـ AES-GCM في أحدث إصداراته، ثم يتلقى أحد الأوامر المدعومة البالغ عددها 12 أمرًا:
- get_apps_list – إرسال قائمة التطبيقات المثبتة إلى C2
- get_calls – إرسال سجلات المكالمات
- get_camera – التقط صورة بالكاميرا الأمامية وأرسلها إلى الخادم
- get_sms_list – تصفية الرسائل القصيرة
- Messmsms – إرسال رسائل نصية قصيرة جماعية إلى جميع جهات الاتصال
- send_sms / make_call — إرسال رسائل نصية قصيرة أو إجراء مكالمات من الجهاز
- الإخطارات / get_push_notifications — التقاط الإخطارات ودفع البيانات
- get_device_info – جمع معلومات الجهاز
- get_proxy_data – جلب عنوان URL للوكيل WebSocket وإلحاق معرف الجهاز وتهيئة كائن الاتصال (تحويل HTTP/HTTPS إلى WebSocket وجدولة المهام)
- إعادة الإرسال — إعادة إرسال رسالة نصية قصيرة إلى الرقم المستلم من C2
عند منح الأذونات المطلوبة، يقوم برنامج التجسس تلقائيًا بجمع جهات الاتصال وإنشاء رسائل SMS برمجيًا وإرسالها إلى كل جهة اتصال للنشر الجماعي.
بصفته عضوًا في App Defense Alliance، شارك Zipperium”https://github.com/Zimperium/IOC/tree/master/2025-10-ClayRat” الهدف=”_blank” rel=”nofollow noopener”> IoCs كاملة مع Google، يعمل تطبيق Play Protect الآن على حظر الإصدارات المعروفة والجديدة من برنامج التجسس ClayRat.
ومع ذلك، يؤكد الباحثون أن الحملة ضخمة، حيث تم تسجيل أكثر من 600 عينة خلال ثلاثة أشهر.
حدث العام للتحقق من الأمان: قمة Picus BAS
انضم إلى قمة محاكاة الاختراق والهجوم وتجربة مستقبل التحقق من الأمن. استمع إلى كبار الخبراء وشاهد كيف نظام BAS مدعوم بالذكاء الاصطناعي يقوم بتحويل محاكاة الاختراق والهجوم.
لا تفوت الحدث الذي سيشكل مستقبل إستراتيجيتك الأمنية