سبعة وسبعون تطبيقات Android الضارة التي تضم أكثر من 19 مليون تثبيت كانت تقدم العديد من عائلات البرامج الضارة لمستخدمي Google Play.
تم اكتشاف هذا تسلل البرامج الضارة بواسطة”https://www.zscaler.com/blogs/security-research/android-document-readers-and-deception-tracking-latest-updates-anatsa” الهدف=”_blank” rel=”nofollow noopener”> تهديد Zscaler الفريق أثناء التحقيق في موجة العدوى الجديدة مع ANATSA (TEA BOT) TROJAN تستهدف أجهزة Android.
في حين أن معظم التطبيقات الضارة (أكثر من 66 ٪) شملت مكونات ADWare ، فإن البرامج الضارة الأكثر شيوعًا Android كانت Joker ، التي واجهها الباحثون في ما يقرب من 25 ٪ من التطبيقات التي تم تحليلها.
بمجرد تثبيت برنامج Joker Malware على جهاز ، يمكنه قراءة وإرسال الرسائل النصية ، واتخاذ لقطات الشاشة ، وإجراء مكالمات هاتفية ، وسرقة قوائم جهات الاتصال ، ومعلومات الوصول إلى الجهاز ، واشتراك المستخدمين في الخدمات المتميزة.
تضمنت نسبة مئوية أصغر من التطبيقات Maskware ، وهو مصطلح يستخدم لتحديد تطبيق ضار يتنكر كشيء لا يثير أي شك.
قد يظهر هذا النوع من البرامج الضارة كتطبيق شرعي يعمل كما هو معلن. ومع ذلك ، فإنه يقوم بنشاط ضار في الخلفية ، مثل سرقة بيانات الاعتماد أو المعلومات المصرفية أو البيانات الحساسة الأخرى (الموقع ، الرسائل القصيرة). يمكن للمجرمين الإلكترونية أيضًا استخدام Maskware لتقديم البرامج الضارة الأخرى.
وجد باحثو Zscaler أيضًا متغيرًا من البرامج الضارة Joker يسمى Harly ، والذي يأتي كتطبيق شرعي يحتوي على حمولة ضارة مخفية أعمق في الكود لتجنب الكشف أثناء عملية المراجعة.
في تقرير في مارس ، الأمن البشري”https://www.humansecurity.com/learn/blog/satori-perpectives-tracking-the-ongoing-evolution-of-harly-trojan-android-fraud/” الهدف=”_blank” rel=”nofollow noopener”> قال الباحثون يمكن أن يختبئ Harly في التطبيقات الشائعة ، مثل الألعاب والخلفيات والمصابيح الكهربائية ومحرري الصور.
Anatsa Trojan يستمر في التطور
وفقًا لـ Zscaler ، قام أحدث إصدار من طروادة Anatsa Banking بتوسيع نطاق الاستهداف ، مما زاد من عدد تطبيقات Cryptocurrency إلى 831 ، من 650 سابقًا ، تحاول سرقة البيانات منها.
يستخدم مشغلو البرامج الضارة تطبيقًا يسمى “قارئ المستندات – مدير الملفات” على أنه شرك ، والذي يقوم فقط بتنزيل حمولة ANATSA الضارة بعد التثبيت ، للتهرب من مراجعة رمز Google.
المصدر: Zscaler
انتقلت أحدث الحملة من تحميل رمز DEX Dynamic Remote المستخدم في الماضي لتثبيت الحمولة النافعة المباشرة ، وتفريغها من ملفات JSON ، ثم حذفها.
فيما يتعلق بالتهرب ، فإنه يستخدم أرشيفات APK المشوهة لكسر التحليل الثابت ، وفك تشفير السلسلة المستند إلى وقت التشغيل ، والكشف عن المحاكاة. كما يتم تغيير أسماء الحزم والتجزئة بشكل دوري.
المصدر: Zscaler
القدرة على الإمكانيات ، تسيء أن أذونات إمكانية الوصول إلى Anatsa على Android للاستيلاء على امتيازات واسعة النطاق.
إنه يجلب صفحات التصيد من خادمه لأكثر من 831 تطبيقًا ، ويغطي الآن أيضًا ألمانيا وكوريا الجنوبية ، بينما تمت إضافة وحدة Keylogger أيضًا لسرقة البيانات العامة.
تتبع حملة Anatsa الأخيرة موجة أخرى حديثة اكتشفتها ThreatFabric في يوليو ، حيث تسلل طروادة إلى Google Play متظاهرًا بصفتها مشاهد PDF ، وتحقيقها.”https://www.bleepingcomputer.com/news/security/android-malware-anatsa-infiltrates-google-play-to-target-us-banks/” الهدف=”_blank” rel=”nofollow noopener”> 50000 تنزيل.
تشمل حملات Anatsa الأقدم هجوم قارئ رمز PDF و QR في مايو 2024 الذي حقق”https://www.bleepingcomputer.com/news/security/over-90-malicious-android-apps-with-55m-installs-found-on-google-play/” الهدف=”_blank” rel=”nofollow noopener”> 70،000 عدوى، منظف الهاتف وهجوم PDF في فبراير 2024 الذي حصل عليه”https://www.bleepingcomputer.com/news/security/anatsa-android-malware-downloaded-150-000-times-via-google-play/” الهدف=”_blank” rel=”nofollow noopener”> 150،000 تنزيل، وهجوم آخر على مشاهد PDF في مارس 2023 الذي حقق”https://www.bleepingcomputer.com/news/security/anatsa-android-trojan-now-steals-banking-info-from-users-in-us-uk/” الهدف=”_blank” rel=”nofollow noopener”> 30،000 تثبيت.
موجة التطبيق الخبيثة على Google Play
بالإضافة إلى تطبيقات Anatsa الخبيثة ، اكتشف Zscaler هذه المرة ، وكان معظمها عائلات Adware ، تليها “Joker” و “Harly” و “العديد من أدوات Maskware”.
“ThreatLabz identified a sharp rise in adware applications on the Google Play Store alongside malware, such as Joker, Harly, and banking trojans like Anatsa,” شرح باحث Zscaler هيمانشو شارما
“Conversely, there has been a noticeable decline in malware families such as Facestealer and Coper.”
تمثل الأدوات وتطبيقات التخصيص أكثر من نصف السحر المستخدمة لنشر تلك التطبيقات ، لذلك يجب أن تعامل هاتان الفئتين ، إلى جانب الترفيه والتصوير الفوتوغرافي والتصميم ، على أنهما عالي الخطورة.
في المجموع ، تم تنزيل 77 تطبيقًا ضارًا ، بما في ذلك تلك التي تحتوي على Anatsa ، 19 مليون مرة من Google Play.
تقارير Zscaler أن Google أزالت جميع التطبيقات الضارة التي اكتشفوها هذه المرة من متجر Play بعد تقاريرها.
يجب على مستخدمي Android التأكد من أن خدمة Play Protect نشطة على أجهزتهم لتشكيل تطبيقات ضارة للإزالة.
في حالة عدوى ANATSA TROJAN ، يجب اتخاذ خطوات منفصلة مع البنك لحماية حسابات أو بيانات الاعتماد المصرفية الإلكترونية المحتملة.
لتقليل المخاطر من لوادر البرامج الضارة على Google Play ، فقط تثق في الناشرين ذوي السمعة الطيبة ، وقراءة ما لا يقل عن مراجعات المستخدمين ، وفقط أذونات المنح المرتبطة مباشرة بالوظائف الأساسية للتطبيق.