IPImen ، Firewall ، NGFirewall-UTM، آیپی ایمن، فایروال ایرانی ، فایروال بومی، یوتی ام بومی، یوتی ام ایرانی، فایروال نسل بعدی ایرانی، فایروال نسل بعدی بومی

سوءاستفاده از برنامه Early Access گوگل‌پلی برای انتشار هزاران اپلیکیشن فریب‌دهنده اندروید

اخبار داغ فناوری اطلاعات و امنیت شبکه

عوامل مخرب در حال سوءاستفاده از برنامه Early Access فروشگاه گوگل‌پلی هستند تا اپلیکیشن‌های فریب‌دهنده‌ای را منتشر کنند که ادعای پرداخت پول، جوایز، برد کازینو و محتوای ویژه دارند. شرکت امنیتی رومانیایی Bitdefender در گزارشی که با رسانه The Hacker News به اشتراک گذاشته، جزئیات این الگوی سوءاستفاده گسترده را تشریح کرده است.


Early Access چیست و کجای این برنامه سوءاستفاده شده؟

اپلیکیشن‌های Early Access برنامه‌هایی هستند که هنوز به‌طور رسمی در فروشگاه اندروید منتشر نشده‌اند. ایده اصلی پشت این برنامه، فراهم کردن امکانی برای توسعه‌دهندگان است تا پیش از انتشار رسمی اپلیکیشن یا ویژگی‌های جدید خود، بازخورد کاربران را جمع‌آوری کنند.

نکته کلیدی که باید به آن توجه کرد این است که کاربران نمی‌توانند نظر عمومی یا امتیاز ستاره‌ای برای اپلیکیشن‌های موجود در بخش Early Access ثبت کنند. همین ویژگی، دری تازه به‌روی نوعی سوءاستفاده باز کرده است؛ جایی که عوامل تهدید هزاران اپلیکیشن Early Access با محتوای فریب‌دهنده منتشر می‌کنند، از جمله بازی‌های کازینوی جعلی و اپلیکیشن‌های جایزه، و همچنین ابزارهای کاربردی گمراه‌کننده و عناوینی که ممکن است حقوق مالکیت فکری (Trademark) اشخاص ثالث را نقض کنند.

نمونه‌ای با بیش از یک میلیون دانلود

یکی از اپلیکیشن‌های شناسایی‌شده، یک تقلید از بازی Grand Theft Auto با نام «Vice Streets: Open World» (با نام بسته APK: com.gamblechaos.withfriends.game) است که بیش از یک میلیون دانلود داشته. این بازی هیچ نظر یا امتیازی نداشته است. این اپلیکیشن در حال حاضر دیگر در فروشگاه گوگل‌پلی در دسترس نیست، هرچند مشخص نیست حذف آن توسط گوگل انجام شده یا توسط خود بارگذارکننده.

به گفته Bitdefender، همان ویژگی‌ای که توسعه‌دهندگان را از انتقادات ناعادلانه محافظت می‌کند، هم‌زمان کاربران را از نخستین هشدار درباره غیرقابل‌اعتماد بودن یک اپلیکیشن محروم می‌کند.


چرا این حفره امنیتی مؤثر واقع شده؟

از آنجا که کاربران نمی‌توانند نظرات انتقادی یا امتیازهای پایین ثبت کنند، سیگنال‌های اعتماد سنتی که معمولاً کاربران برای ارزیابی یک اپلیکیشن به آن‌ها تکیه می‌کنند، دیگر کاربردی ندارند؛ همین موضوع اجازه می‌دهد چنین اپلیکیشن‌هایی بدون هیچ مانعی، به رشد و جذب کاربر ادامه دهند.

بر اساس این گزارش، این اپلیکیشن‌ها از طریق پلتفرم‌هایی مانند TikTok، Facebook و سایر شبکه‌های اجتماعی، با استفاده از تبلیغات جعلی که شامل ویدیوهایی با دیپ‌فیک‌های سلبریتی‌ها ساخته‌شده با هوش مصنوعی هستند، تبلیغ می‌شوند.

چرخه تعامل تکرارشونده؛ وعده‌ای که هرگز محقق نمی‌شود

Bitdefender در گزارش خود توضیح داده یک الگوی تکرارشونده در میان اپلیکیشن‌های مشکوک Early Access، وعده جوایز نقدی، پرداخت از طریق PayPal، درآمد ارز دیجیتال، کارت هدیه، اسپین رایگان یا جکپات کازینو است.

بسیاری از این اپلیکیشن‌ها بر اساس یک چرخه تعامل مشابه عمل می‌کنند: کاربر پس از تماشای یک تبلیغ در تیک‌تاک یا فیسبوک، اپلیکیشن را نصب می‌کند. او ممکن است حتی تقریباً بلافاصله جوایز مجازی سخاوتمندانه‌ای دریافت کند، اما زمانی که به آستانه برداشت وجه می‌رسد، روند پیشرفت به‌شدت کند می‌شود. پرداخت وعده‌داده‌شده هرگز به دست کاربر نخواهد رسید.

هدف نهایی این اپلیکیشن‌ها، تولید درآمد غیرقانونی از طریق نمایش پی‌درپی تبلیغات است. مزیت دیگر این اپلیکیشن‌های کازینویی مبتنی بر Early Access، این است که به آن‌ها اجازه می‌دهد از بسیاری از الزامات قانونی و مقرراتی که اپلیکیشن‌های شرط‌بندی قانونی موظف به رعایت آن‌ها هستند، طفره بروند.


دور زدن مجوز، محدودیت جغرافیایی و احراز سن

برای دور زدن الزامات صدور مجوز، محدودیت جغرافیایی (Geofencing) و احراز سن، این اپلیکیشن‌های سبک کازینویی، خود را در قالب بازی‌های اسلات و پازل معمولی جا می‌زنند و به‌طور تهاجمی از طریق تبلیغات در پلتفرم‌های شبکه اجتماعی تبلیغ می‌شوند؛ تبلیغاتی که کاربران ناآگاه را یا به اپلیکیشن‌های Early Access در فروشگاه گوگل‌پلی، یا مستقیماً به وب‌سایت‌های مختلف شرط‌بندی هدایت می‌کنند.

بررسی‌های بیشتر نشان می‌دهد طعمه‌های مورد استفاده در این اپلیکیشن‌ها، فراتر از بازی‌های کازینویی، دستگاه‌های اسلات و اپلیکیشن‌های جایزه جعلی هستند و شامل موارد زیر نیز می‌شوند:

  • خواننده‌های PDF
  • اسکنرهای QR
  • ردیاب‌های تلفن
  • اپلیکیشن‌های کاربردی عمومی
  • بازی‌هایی با موضوعات مرتبط با نام‌های تجاری شناخته‌شده (احتمالاً با نقض حقوق مالکیت فکری)

واکنش Bitdefender: ابزاری مفید با یک عارضه جانبی خطرناک

Bitdefender در بیانیه خود تأکید کرده برنامه Early Access گوگل، همچنان ابزاری ارزشمند برای توسعه‌دهندگانی است که ایده‌های تازه خود را آزمایش می‌کنند. به گفته این شرکت، حذف بخش نظرات و امتیازها، توسعه‌دهندگان قانونی را از موج ناعادلانه انتقادات (Review Bombing) محافظت می‌کند، اما هم‌زمان یکی از قوی‌ترین خطوط دفاعی جامعه کاربران در برابر نرم‌افزارهای فریب‌دهنده را نیز از میان می‌برد.

رسانه The Hacker News اعلام کرده با گوگل برای دریافت پاسخ رسمی تماس گرفته و در صورت دریافت پاسخ، این گزارش را به‌روزرسانی خواهد کرد.


هم‌زمان با ظهور چندین خانواده جدید بدافزار اندرویدی

انتشار این گزارش هم‌زمان با شناسایی چندین خانواده تازه بدافزار هدف‌گیرنده اندروید رخ داده است:

Hagaseca؛ تروجان دسترسی از راه دور با قابلیت کرم‌مانند

Hagaseca یک تروجان دسترسی از راه دور (RAT) است که از طریق بارگذار THost9 توزیع می‌شود و شامل یک مؤلفه کرم‌مانند (Worm) است؛ این مؤلفه، سرویس‌های در معرض دید پل اشکال‌زدایی اندروید (ADB) را اسکن کرده و بدافزار را برای ماندگاری و کنترل از راه دور از طریق اجرای دستورات شل، انتقال فایل، تونل‌زنی و ماژول‌های قابل‌دانلود، نصب می‌کند.

Mantax Otax؛ ترکیب باج‌افزار و جاسوس‌افزار

Mantax Otax یک بدافزار موبایل ترکیبی است که قابلیت‌های جامع جاسوس‌افزاری و کارکرد باج‌افزاری را با یکدیگر ترکیب می‌کند؛ به این ترتیب که اپراتور می‌تواند داده‌های حساس را سرقت کرده، آن‌ها را روی نسخه‌های قدیمی‌تر اندروید (اندروید ۹ یا پیش‌تر) رمزنگاری کند و با قفل کردن صفحه دستگاه، درخواست پرداخت باج ارائه دهد. شاخص‌های زبانی و فایل‌های به‌دست‌آمده از قربانیان نشان می‌دهند این فعالیت عمدتاً کاربران اندونزیایی را هدف قرار داده است.

StreamRat؛ سوءاستفاده از سرویس‌های دسترسی‌پذیری

StreamRat، بدافزاری که پیش‌تر نیز گزارش شده، از سرویس‌های دسترسی‌پذیری (Accessibility Services) اندروید و رابط برنامه‌نویسی MediaProjection API سوءاستفاده می‌کند تا دستگاه‌های آلوده را کنترل کرده، لایه‌های نمایشی جعلی (Overlay) ارائه دهد و داده‌های حساس را برداشت کند. این بدافزار کاربران اسپانیایی‌زبان را از طریق تبلیغات متا و تیک‌تاک هدف قرار می‌دهد و آن‌ها را با جعل هویت یک سرویس رایگان پخش زنده تلویزیونی به نام StreamTV Esp به وب‌سایت‌های جعلی هدایت می‌کند.


GoldFactory و Gigabud؛ کلون‌سازی اپلیکیشن‌های بانکی برای کلاهبرداری مالی

این تحولات هم‌زمان با استفاده گروه GoldFactory از تروجان بانکی Gigabud برای نصب یک اپلیکیشن همراه اندرویدی به نام Vwork رخ داده است؛ نسخه‌ای سلاح‌شده از اپلیکیشن متن‌باز Shelter که برای شبیه‌سازی (Clone) یک اپلیکیشن هدف درون یک پروفایل کاری (Work Profile)، با هدف انجام کلاهبرداری مالی، به کار می‌رود.

بر اساس گزارش شرکت امنیتی Group-IB، با دسترسی کامل از راه دور، و در مواردی که یک نسخه کلون‌شده از اپلیکیشن بانکی نیز در دسترس باشد، اپراتور مستقیماً تراکنش‌ها را روی تلفن قربانی انجام می‌دهد، در حالی که یک صفحه سیاه، آنچه در حال وقوع است را پنهان می‌کند. این محیط کلون‌شده، برای دور زدن کنترل‌های محافظت در برابر تقلب به کار می‌رود.


چرا این روند اهمیت دارد؟

این گزارش نمونه‌ای گویا از این واقعیت است که حتی ویژگی‌هایی که با نیت حفاظت از توسعه‌دهندگان قانونی طراحی شده‌اند — مانند حذف امکان ثبت نظر انتقادی برای اپلیکیشن‌های Early Access — می‌توانند به‌طور ناخواسته، حفره‌ای امنیتی برای سوءاستفاده مهاجمان ایجاد کنند. ترکیب این حفره با تبلیغات هدفمند در شبکه‌های اجتماعی و استفاده از دیپ‌فیک‌های تولیدشده با هوش مصنوعی برای افزایش قابلیت اعتماد ظاهری این تبلیغات، این کمپین‌ها را به‌ویژه مؤثر و خطرناک کرده است.

هم‌زمانی این افشاگری با ظهور چندین خانواده بدافزار مستقل دیگر که اندروید را هدف قرار داده‌اند — از تروجان‌های دسترسی از راه دور با قابلیت خودتکثیری گرفته تا ترکیب باج‌افزار و جاسوس‌افزار، و کلون‌سازی اپلیکیشن‌های بانکی برای کلاهبرداری مالی — نشان می‌دهد اکوسیستم تهدیدات موبایل، به‌طور هم‌زمان از چند جبهه مختلف در حال گسترش است.


توصیه‌های امنیتی برای کاربران اندروید

  • پیش از نصب هر اپلیکیشنی از بخش Early Access گوگل‌پلی، به‌ویژه اپلیکیشن‌هایی که وعده جوایز نقدی، درآمد ارز دیجیتال یا برد کازینو می‌دهند، بسیار محتاط باشید؛ فقدان نظرات و امتیازهای عمومی به این معناست که نمی‌توانید به تجربه سایر کاربران تکیه کنید.
  • نسبت به تبلیغات اپلیکیشن در شبکه‌های اجتماعی مانند تیک‌تاک و فیسبوک هوشیار باشید، به‌ویژه تبلیغاتی که از ویدیوهای سلبریتی‌ها برای تبلیغ محصول استفاده می‌کنند؛ چنین ویدیوهایی ممکن است دیپ‌فیک باشند.
  • از اپلیکیشن‌هایی که وعده پرداخت‌های آسان و سریع می‌دهند اما در عمل، رسیدن به آستانه برداشت وجه را به‌طور غیرمنطقی طولانی می‌کنند، دوری کنید؛ این الگو نشانه بارز یک کلاهبرداری است.
  • برای بازی‌های شرط‌بندی و کازینویی، صرفاً از پلتفرم‌ها و اپلیکیشن‌های دارای مجوز رسمی و تأییدشده استفاده کنید.
  • ADB (پل اشکال‌زدایی اندروید) را روی دستگاه‌های خود غیرفعال نگه دارید، مگر در مواقع ضروری، تا از سوءاستفاده بدافزارهایی مانند Hagaseca جلوگیری شود.
  • در صورت مشاهده هرگونه فعالیت مشکوک روی حساب بانکی یا اپلیکیشن‌های مالی خود، بلافاصله با بانک یا ارائه‌دهنده خدمات مالی خود تماس بگیرید.

جمع‌بندی

سوءاستفاده از برنامه Early Access گوگل‌پلی، نمونه‌ای تازه از این روند نگران‌کننده است که مهاجمان به‌طور مستمر در جست‌وجوی نقاط ضعف در سازوکارهای طراحی‌شده برای اهداف مشروع هستند. فقدان امکان نظردهی عمومی، هرچند با هدف حفاظت از توسعه‌دهندگان طراحی شده، در عمل به یکی از مؤثرترین ابزارهای مهاجمان برای فریب کاربران تبدیل شده است. ترکیب این حفره با تبلیغات هدفمند مبتنی بر هوش مصنوعی، و هم‌زمانی آن با ظهور چندین خانواده بدافزار مستقل دیگر در اکوسیستم اندروید، نشان می‌دهد کاربران باید در نصب اپلیکیشن‌ها، به‌ویژه آن‌هایی که وعده‌های مالی غیرواقعی می‌دهند، هوشیاری بیشتری به خرج دهند.

برچسب ها: Bitdefender, Early Access, Generative Threat Groups, امنیت_اطلاعات, امنیت_سایبری, Cyberattack, cybersecurity, news

چاپ ایمیل