“RedWing”: خدمة احتيال مصرفي عبر أندرويد مؤجرة على تيليجرام

كشفت أبحاث Zimperium zLabs عن عملية برمجيات خبيثة جديدة باسم RedWing، تُعرض كخدمة احتيال مصرفي جاهزة على منصة تيليجرام. هذه العملية تمثل نقلة نوعية في سوق Malware-as-a-Service (MaaS)، إذ تتيح حتى للمجرمين قليلي الخبرة السيطرة على هواتف الضحايا وسرقة بياناتهم المصرفية ورموز التحقق لمرة واحدة.

كيف تنتشر برمجية RedWing؟

تبدأ العدوى عبر رابط تصيّد يقود المستخدم إلى صفحة متجر تطبيقات مزيفة. أداة البناء الخاصة بـ RedWing قادرة على تقليد واجهات Google Play وGalaxy Store وAppGallery، بل وحتى إنشاء صفحات مخصصة كاملة مع تقييمات وتعليقات مزيفة. بمجرد إقناع المستخدم بتنزيل التطبيق خارج المتجر الرسمي ومنحه الصلاحيات، تبدأ البرمجية بطلب الأذونات تدريجيًا: تعطيل قيود البطارية، تعيين التطبيق كمدير الرسائل النصية، تفعيل الإشعارات، وأخيرًا تشغيل خدمة Accessibility التي تمنحها القدرة على قراءة الشاشة والتحكم الكامل بالجهاز.

قدرات البرمجية

مع هذه الأذونات، تصبح RedWing قادرة على:

  • إنشاء شاشات تسجيل دخول مزيفة (Overlays) فوق التطبيقات المصرفية وسرقة كلمات المرور.
  • قراءة الرسائل النصية واعتراض رموز التحقق لمرة واحدة.
  • استخدام خدمة Accessibility لالتقاط أرقام البطاقات والـ PIN مباشرة من الشاشة.
  • تحويل المكالمات الواردة سرًا إلى المهاجم عبر كود مخفي (21)، ما يعطل مكالمات التحقق من البنوك.
  • بث مباشر للشاشة وتسجيل ضغطات المفاتيح، ما يسمح للمهاجمين بمراقبة الجهاز والتحكم فيه لحظة بلحظة.
  • تشغيل الكاميرا والميكروفون، وسرقة الملفات وجهات الاتصال وسجلات المكالمات، وتتبع الموقع.
  • استخدام الأجهزة المصابة في هجمات حجب الخدمة (DDoS) ضد مواقع مستهدفة.
استهداف المؤسسات

أحصت Zimperium نحو 82 مؤسسة مستهدفة، معظمها في القطاع المالي الروسي، مع دلائل على ارتباط العملية بجهات تهديد روسية. أحد العينات استخدم صفحة مزيفة لمتجر RuStore الروسي، ما يعزز فرضية السوق المحلي. التوزيع يتم عبر بناء تطبيقات مخصصة لكل مشترٍ، حيث تُحدد التطبيقات المستهدفة مسبقًا داخل نسخة البرمجية، بينما يمكن تعديل أهداف الـ Overlays لاحقًا من لوحة التحكم دون الحاجة لإصدار نسخة جديدة.

سياق أوسع في جرائم أندرويد

تندرج RedWing ضمن توجه أوسع نحو الاحتيال على الجهاز مباشرة، حيث ينفذ المهاجمون العمليات داخل جلسة المستخدم المصرفية نفسها بدلًا من سرقة كلمة المرور لاستخدامها خارجيًا. عمليات مشابهة ظهرت سابقًا مثل Fantasy Hub وAlbiriox وKlopatra، التي استهدفت مئات التطبيقات المالية باستخدام تقنيات مشابهة من التحكم الخفي والشاشات المزيفة.

كيف تحمي نفسك؟
  • تثبيت التطبيقات فقط من المتاجر الرسمية وعدم تفعيل خيار “التثبيت من مصادر غير معروفة”.
  • رفض منح صلاحيات Accessibility أو تعيين التطبيق كمدير الرسائل النصية إلا عند وجود سبب واضح ومشروع.
  • الحذر من التطبيقات التي تخفي أيقونتها بعد التثبيت.
  • على الأجهزة المُدارة مؤسسيًا، يمكن فرض سياسات تمنع التثبيت الجانبي وتراقب التطبيقات التي تطلب صلاحيات حساسة.
محمد طاهر
محمد طاهر
المقالات: 1741

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.