سوءاستفاده از برنامه Early Access گوگلپلی برای انتشار هزاران اپلیکیشن فریبدهنده اندروید
اخبار داغ فناوری اطلاعات و امنیت شبکهعوامل مخرب در حال سوءاستفاده از برنامه Early Access فروشگاه گوگلپلی هستند تا اپلیکیشنهای فریبدهندهای را منتشر کنند که ادعای پرداخت پول، جوایز، برد کازینو و محتوای ویژه دارند. شرکت امنیتی رومانیایی Bitdefender در گزارشی که با رسانه The Hacker News به اشتراک گذاشته، جزئیات این الگوی سوءاستفاده گسترده را تشریح کرده است.
Early Access چیست و کجای این برنامه سوءاستفاده شده؟
اپلیکیشنهای Early Access برنامههایی هستند که هنوز بهطور رسمی در فروشگاه اندروید منتشر نشدهاند. ایده اصلی پشت این برنامه، فراهم کردن امکانی برای توسعهدهندگان است تا پیش از انتشار رسمی اپلیکیشن یا ویژگیهای جدید خود، بازخورد کاربران را جمعآوری کنند.
نکته کلیدی که باید به آن توجه کرد این است که کاربران نمیتوانند نظر عمومی یا امتیاز ستارهای برای اپلیکیشنهای موجود در بخش Early Access ثبت کنند. همین ویژگی، دری تازه بهروی نوعی سوءاستفاده باز کرده است؛ جایی که عوامل تهدید هزاران اپلیکیشن Early Access با محتوای فریبدهنده منتشر میکنند، از جمله بازیهای کازینوی جعلی و اپلیکیشنهای جایزه، و همچنین ابزارهای کاربردی گمراهکننده و عناوینی که ممکن است حقوق مالکیت فکری (Trademark) اشخاص ثالث را نقض کنند.
نمونهای با بیش از یک میلیون دانلود
یکی از اپلیکیشنهای شناساییشده، یک تقلید از بازی Grand Theft Auto با نام «Vice Streets: Open World» (با نام بسته APK: com.gamblechaos.withfriends.game) است که بیش از یک میلیون دانلود داشته. این بازی هیچ نظر یا امتیازی نداشته است. این اپلیکیشن در حال حاضر دیگر در فروشگاه گوگلپلی در دسترس نیست، هرچند مشخص نیست حذف آن توسط گوگل انجام شده یا توسط خود بارگذارکننده.
به گفته Bitdefender، همان ویژگیای که توسعهدهندگان را از انتقادات ناعادلانه محافظت میکند، همزمان کاربران را از نخستین هشدار درباره غیرقابلاعتماد بودن یک اپلیکیشن محروم میکند.
چرا این حفره امنیتی مؤثر واقع شده؟
از آنجا که کاربران نمیتوانند نظرات انتقادی یا امتیازهای پایین ثبت کنند، سیگنالهای اعتماد سنتی که معمولاً کاربران برای ارزیابی یک اپلیکیشن به آنها تکیه میکنند، دیگر کاربردی ندارند؛ همین موضوع اجازه میدهد چنین اپلیکیشنهایی بدون هیچ مانعی، به رشد و جذب کاربر ادامه دهند.
بر اساس این گزارش، این اپلیکیشنها از طریق پلتفرمهایی مانند TikTok، Facebook و سایر شبکههای اجتماعی، با استفاده از تبلیغات جعلی که شامل ویدیوهایی با دیپفیکهای سلبریتیها ساختهشده با هوش مصنوعی هستند، تبلیغ میشوند.
چرخه تعامل تکرارشونده؛ وعدهای که هرگز محقق نمیشود
Bitdefender در گزارش خود توضیح داده یک الگوی تکرارشونده در میان اپلیکیشنهای مشکوک Early Access، وعده جوایز نقدی، پرداخت از طریق PayPal، درآمد ارز دیجیتال، کارت هدیه، اسپین رایگان یا جکپات کازینو است.
بسیاری از این اپلیکیشنها بر اساس یک چرخه تعامل مشابه عمل میکنند: کاربر پس از تماشای یک تبلیغ در تیکتاک یا فیسبوک، اپلیکیشن را نصب میکند. او ممکن است حتی تقریباً بلافاصله جوایز مجازی سخاوتمندانهای دریافت کند، اما زمانی که به آستانه برداشت وجه میرسد، روند پیشرفت بهشدت کند میشود. پرداخت وعدهدادهشده هرگز به دست کاربر نخواهد رسید.
هدف نهایی این اپلیکیشنها، تولید درآمد غیرقانونی از طریق نمایش پیدرپی تبلیغات است. مزیت دیگر این اپلیکیشنهای کازینویی مبتنی بر Early Access، این است که به آنها اجازه میدهد از بسیاری از الزامات قانونی و مقرراتی که اپلیکیشنهای شرطبندی قانونی موظف به رعایت آنها هستند، طفره بروند.
دور زدن مجوز، محدودیت جغرافیایی و احراز سن
برای دور زدن الزامات صدور مجوز، محدودیت جغرافیایی (Geofencing) و احراز سن، این اپلیکیشنهای سبک کازینویی، خود را در قالب بازیهای اسلات و پازل معمولی جا میزنند و بهطور تهاجمی از طریق تبلیغات در پلتفرمهای شبکه اجتماعی تبلیغ میشوند؛ تبلیغاتی که کاربران ناآگاه را یا به اپلیکیشنهای Early Access در فروشگاه گوگلپلی، یا مستقیماً به وبسایتهای مختلف شرطبندی هدایت میکنند.
بررسیهای بیشتر نشان میدهد طعمههای مورد استفاده در این اپلیکیشنها، فراتر از بازیهای کازینویی، دستگاههای اسلات و اپلیکیشنهای جایزه جعلی هستند و شامل موارد زیر نیز میشوند:
- خوانندههای PDF
- اسکنرهای QR
- ردیابهای تلفن
- اپلیکیشنهای کاربردی عمومی
- بازیهایی با موضوعات مرتبط با نامهای تجاری شناختهشده (احتمالاً با نقض حقوق مالکیت فکری)
واکنش Bitdefender: ابزاری مفید با یک عارضه جانبی خطرناک
Bitdefender در بیانیه خود تأکید کرده برنامه Early Access گوگل، همچنان ابزاری ارزشمند برای توسعهدهندگانی است که ایدههای تازه خود را آزمایش میکنند. به گفته این شرکت، حذف بخش نظرات و امتیازها، توسعهدهندگان قانونی را از موج ناعادلانه انتقادات (Review Bombing) محافظت میکند، اما همزمان یکی از قویترین خطوط دفاعی جامعه کاربران در برابر نرمافزارهای فریبدهنده را نیز از میان میبرد.
رسانه The Hacker News اعلام کرده با گوگل برای دریافت پاسخ رسمی تماس گرفته و در صورت دریافت پاسخ، این گزارش را بهروزرسانی خواهد کرد.
همزمان با ظهور چندین خانواده جدید بدافزار اندرویدی
انتشار این گزارش همزمان با شناسایی چندین خانواده تازه بدافزار هدفگیرنده اندروید رخ داده است:
Hagaseca؛ تروجان دسترسی از راه دور با قابلیت کرممانند
Hagaseca یک تروجان دسترسی از راه دور (RAT) است که از طریق بارگذار THost9 توزیع میشود و شامل یک مؤلفه کرممانند (Worm) است؛ این مؤلفه، سرویسهای در معرض دید پل اشکالزدایی اندروید (ADB) را اسکن کرده و بدافزار را برای ماندگاری و کنترل از راه دور از طریق اجرای دستورات شل، انتقال فایل، تونلزنی و ماژولهای قابلدانلود، نصب میکند.
Mantax Otax؛ ترکیب باجافزار و جاسوسافزار
Mantax Otax یک بدافزار موبایل ترکیبی است که قابلیتهای جامع جاسوسافزاری و کارکرد باجافزاری را با یکدیگر ترکیب میکند؛ به این ترتیب که اپراتور میتواند دادههای حساس را سرقت کرده، آنها را روی نسخههای قدیمیتر اندروید (اندروید ۹ یا پیشتر) رمزنگاری کند و با قفل کردن صفحه دستگاه، درخواست پرداخت باج ارائه دهد. شاخصهای زبانی و فایلهای بهدستآمده از قربانیان نشان میدهند این فعالیت عمدتاً کاربران اندونزیایی را هدف قرار داده است.
StreamRat؛ سوءاستفاده از سرویسهای دسترسیپذیری
StreamRat، بدافزاری که پیشتر نیز گزارش شده، از سرویسهای دسترسیپذیری (Accessibility Services) اندروید و رابط برنامهنویسی MediaProjection API سوءاستفاده میکند تا دستگاههای آلوده را کنترل کرده، لایههای نمایشی جعلی (Overlay) ارائه دهد و دادههای حساس را برداشت کند. این بدافزار کاربران اسپانیاییزبان را از طریق تبلیغات متا و تیکتاک هدف قرار میدهد و آنها را با جعل هویت یک سرویس رایگان پخش زنده تلویزیونی به نام StreamTV Esp به وبسایتهای جعلی هدایت میکند.
GoldFactory و Gigabud؛ کلونسازی اپلیکیشنهای بانکی برای کلاهبرداری مالی
این تحولات همزمان با استفاده گروه GoldFactory از تروجان بانکی Gigabud برای نصب یک اپلیکیشن همراه اندرویدی به نام Vwork رخ داده است؛ نسخهای سلاحشده از اپلیکیشن متنباز Shelter که برای شبیهسازی (Clone) یک اپلیکیشن هدف درون یک پروفایل کاری (Work Profile)، با هدف انجام کلاهبرداری مالی، به کار میرود.
بر اساس گزارش شرکت امنیتی Group-IB، با دسترسی کامل از راه دور، و در مواردی که یک نسخه کلونشده از اپلیکیشن بانکی نیز در دسترس باشد، اپراتور مستقیماً تراکنشها را روی تلفن قربانی انجام میدهد، در حالی که یک صفحه سیاه، آنچه در حال وقوع است را پنهان میکند. این محیط کلونشده، برای دور زدن کنترلهای محافظت در برابر تقلب به کار میرود.
چرا این روند اهمیت دارد؟
این گزارش نمونهای گویا از این واقعیت است که حتی ویژگیهایی که با نیت حفاظت از توسعهدهندگان قانونی طراحی شدهاند — مانند حذف امکان ثبت نظر انتقادی برای اپلیکیشنهای Early Access — میتوانند بهطور ناخواسته، حفرهای امنیتی برای سوءاستفاده مهاجمان ایجاد کنند. ترکیب این حفره با تبلیغات هدفمند در شبکههای اجتماعی و استفاده از دیپفیکهای تولیدشده با هوش مصنوعی برای افزایش قابلیت اعتماد ظاهری این تبلیغات، این کمپینها را بهویژه مؤثر و خطرناک کرده است.
همزمانی این افشاگری با ظهور چندین خانواده بدافزار مستقل دیگر که اندروید را هدف قرار دادهاند — از تروجانهای دسترسی از راه دور با قابلیت خودتکثیری گرفته تا ترکیب باجافزار و جاسوسافزار، و کلونسازی اپلیکیشنهای بانکی برای کلاهبرداری مالی — نشان میدهد اکوسیستم تهدیدات موبایل، بهطور همزمان از چند جبهه مختلف در حال گسترش است.
توصیههای امنیتی برای کاربران اندروید
- پیش از نصب هر اپلیکیشنی از بخش Early Access گوگلپلی، بهویژه اپلیکیشنهایی که وعده جوایز نقدی، درآمد ارز دیجیتال یا برد کازینو میدهند، بسیار محتاط باشید؛ فقدان نظرات و امتیازهای عمومی به این معناست که نمیتوانید به تجربه سایر کاربران تکیه کنید.
- نسبت به تبلیغات اپلیکیشن در شبکههای اجتماعی مانند تیکتاک و فیسبوک هوشیار باشید، بهویژه تبلیغاتی که از ویدیوهای سلبریتیها برای تبلیغ محصول استفاده میکنند؛ چنین ویدیوهایی ممکن است دیپفیک باشند.
- از اپلیکیشنهایی که وعده پرداختهای آسان و سریع میدهند اما در عمل، رسیدن به آستانه برداشت وجه را بهطور غیرمنطقی طولانی میکنند، دوری کنید؛ این الگو نشانه بارز یک کلاهبرداری است.
- برای بازیهای شرطبندی و کازینویی، صرفاً از پلتفرمها و اپلیکیشنهای دارای مجوز رسمی و تأییدشده استفاده کنید.
- ADB (پل اشکالزدایی اندروید) را روی دستگاههای خود غیرفعال نگه دارید، مگر در مواقع ضروری، تا از سوءاستفاده بدافزارهایی مانند Hagaseca جلوگیری شود.
- در صورت مشاهده هرگونه فعالیت مشکوک روی حساب بانکی یا اپلیکیشنهای مالی خود، بلافاصله با بانک یا ارائهدهنده خدمات مالی خود تماس بگیرید.
جمعبندی
سوءاستفاده از برنامه Early Access گوگلپلی، نمونهای تازه از این روند نگرانکننده است که مهاجمان بهطور مستمر در جستوجوی نقاط ضعف در سازوکارهای طراحیشده برای اهداف مشروع هستند. فقدان امکان نظردهی عمومی، هرچند با هدف حفاظت از توسعهدهندگان طراحی شده، در عمل به یکی از مؤثرترین ابزارهای مهاجمان برای فریب کاربران تبدیل شده است. ترکیب این حفره با تبلیغات هدفمند مبتنی بر هوش مصنوعی، و همزمانی آن با ظهور چندین خانواده بدافزار مستقل دیگر در اکوسیستم اندروید، نشان میدهد کاربران باید در نصب اپلیکیشنها، بهویژه آنهایی که وعدههای مالی غیرواقعی میدهند، هوشیاری بیشتری به خرج دهند.
برچسب ها: Bitdefender, Early Access, Generative Threat Groups, امنیت_اطلاعات, امنیت_سایبری, Cyberattack, cybersecurity, news