هکرها در برزیل یک صفحه جعلی Google Play Store را راهاندازی کردهاند که برای فریب کاربران اندروید طراحی شده تا بدافزاری را دانلود کنند که تلفنهای آنها را برای استخراج ارز دیجیتال ربوده و USDT را از کیف پولهای آنها میدزدد.
این کمپین پایگاه کاربری ارز دیجیتال به سرعت در حال رشد برزیل را با یک فروشگاه کلاهبردارانه که به صورت بصری Google Play Store قانونی را تکرار میکند، هدف قرار میدهد. قربانیان از طریق تاکتیکهای مهندسی اجتماعی، از جمله تبلیغات گمراهکننده و لینکهای فیشینگ که از طریق پیامک و رسانههای اجتماعی توزیع میشوند، به صفحه جعلی هدایت میشوند.
پس از ورود به صفحه جعلی، از کاربران خواسته میشود تا آنچه را که به نظر میرسد برنامههای اندروید قانونی هستند، دانلود کنند. دانلودها در واقع فایلهای APK مخربی هستند که حاوی یک بار مخرب دو منظوره بدافزار میباشند.
فروشگاه جعلی به طور دقیق بازار برنامه رسمی گوگل را تقلید میکند و چیدمان، برندسازی و قالب فهرست برنامه آن را کپی میکند. سطح جزئیات باعث میشود که تشخیص صفحه کلاهبردارانه از صفحه واقعی برای کاربران عادی دشوار باشد.
مهاجمان از مکانیزمهای تحویل متعدد برای هدایت قربانیان به URL جعلی استفاده میکنند. اینها شامل کمپینهای تبلیغات گمراهکننده پولی در پلتفرمهای اجتماعی، پیامهای فیشینگ ارسال شده از طریق پیامک، و لینکهایی است که در گروههای تلگرام و واتساپ متمرکز بر ارز دیجیتال محبوب در برزیل به اشتراک گذاشته میشوند.
APKهای مخرب به عنوان برنامههای ابزاری رایج یا، در برخی موارد، به عنوان برنامههای کیف پول ارز دیجیتال و معاملات در میآیند. از آنجایی که فایلها به جای نصب از طریق Play Store رسمی، به صورت جانبی بارگذاری میشوند، اسکن امنیتی Google Play Protect را به طور کامل دور میزنند.
این یک تمایز حیاتی است: Play Protect فقط برنامههایی را که از طریق کانال رسمی گوگل توزیع میشوند، پوشش میدهد و APKهای بارگذاری شده جانبی را بدون بررسی میگذارد.
برزیل به یک هدف اصلی برای این کمپینها تبدیل شده است. این کشور یکی از بزرگترین پایگاههای کاربری ارز دیجیتال در آمریکای لاتین را دارد، با میلیونها دارنده خردهفروشی که داراییهای دیجیتال را بر روی دستگاههای موبایل مدیریت میکنند.
این ترکیب از پذیرش بالا و استفاده گسترده از اندروید، شرایط ایدهآلی را برای مهاجمان ایجاد میکند. کمپینهای مشابه فروشگاه برنامه جعلی قبلاً کاربران ارز دیجیتال را در جنوب شرقی آسیا و اروپای شرقی هدف قرار دادهاند.
پس از نصب، بدافزار یک حمله دو باره را اجرا میکند. اولین جزء یک کریپتوجکر است که به طور خاموش CPU دستگاه را برای استخراج ارز دیجیتال در پسزمینه بدون اطلاع یا رضایت کاربر به تصرف خود درمیآورد.
قربانیان معمولاً فعالیت استخراج را فقط از طریق علائم ثانویه متوجه میشوند: تخلیه سریع باتری، گرم شدن بیش از حد، و کاهش قابل توجه عملکرد. این نشانهها اغلب با پیر شدن عمومی تلفن یا اشکالات نرمافزاری اشتباه گرفته میشوند و به بدافزار اجازه میدهند برای دورههای طولانی بدون شناسایی عمل کند.
دومین جزء، که مخربتر است، مستقیماً داراییهای USDT را هدف قرار میدهد. بدافزار از حملات آدرس ربایی کلیپبورد برای رهگیری تراکنشهای ارز دیجیتال استفاده میکند. وقتی کاربر یک آدرس کیف پول USDT را برای ارسال وجوه کپی میکند، بدافزار به طور خاموش آن را با یک آدرس تحت کنترل مهاجم جایگزین میکند.
مگر اینکه فرستنده به صورت دستی هر کاراکتر آدرس جایگذاری شده را قبل از تأیید بررسی کند، وجوه مستقیماً به هکرها میرود. این نوع حمله فیشینگ مبتنی بر تروجان به طور فزایندهای در پلتفرمهای موبایل رایج شده است.
USDT به طور گستردهای در میان کاربران خردهفروشی در سطح جهانی نگهداری میشود و آن را به یک هدف بسیار سودآور تبدیل میکند. برخلاف ارزهای دیجیتال نوسانی، USDT دزدیده شده ارزش متصل به دلار خود را حفظ میکند و به مهاجمان نقدینگی فوری و پایدار میدهد که به راحتی قابل تبدیل یا پولشویی است.
طراحی دو منظوره بازده را برای مهاجمان به حداکثر میرساند. استخراج ارز دیجیتال یک جریان درآمد غیرفعال از هر دستگاه آلوده ایجاد میکند، در حالی که ربودن کلیپبورد منتظر فرصتهای تراکنش با ارزش بالا است. حتی یک انتقال USDT رهگیری شده میتواند هزاران دلار سود خالص داشته باشد و این عملیات را به ویژه برای کاربرانی که موجودی استیبل کوین قابل توجهی در دستگاههای موبایل نگه میدارند، مخرب میکند.
این نوع سرقت هدفمند بخشی از یک الگوی گستردهتر از زیانهای در مقیاس بزرگی است که دارندگان ارز دیجیتال را از طریق بردارهای حمله مختلف هدف قرار میدهد.
کاربران اندروید در معرض این نوع حمله بیشتر از کاربران iOS هستند. اندروید به طور پیشفرض اجازه بارگذاری جانبی برنامهها از منابع خارج از فروشگاه رسمی را میدهد، در حالی که iOS نصب را به App Store محدود میکند مگر اینکه دستگاه جیلبریک شده باشد.
مؤثرترین دفاع ساده است: فقط برنامهها را مستقیماً از Google Play Store رسمی با مراجعه دستی به play.google.com یا استفاده از برنامه Play Store از پیش نصب شده دانلود کنید. هرگز برنامههایی را که از طریق پیامک، ایمیل، رسانههای اجتماعی یا برنامههای پیامرسانی دریافت میشوند، نصب نکنید.
کاربران باید تأیید کنند که Google Play Protect در دستگاههای آنها فعال است با باز کردن Play Store، ضربه زدن روی نماد پروفایل خود، و انتخاب "Play Protect." این اسکن پایه برای بدافزارهای شناخته شده را فراهم میکند، اگرچه نمیتواند در برابر تهدیداتی که از منابع خارجی بارگذاری جانبی میشوند، محافظت کند.
برای هر کسی که مقادیر قابل توجهی از USDT یا سایر داراییهای ارز دیجیتال را نگه میدارد، نگهداری وجوه در یک دستگاه موبایل نشاندهنده یک خطر ذاتی است. محققان امنیتی توصیه میکنند از یک کیف پول سختافزاری برای ذخیرهسازی بلندمدت استفاده کنید و کیف پولهای موبایل را فقط برای حمل آنچه که میتوانید از دست بدهید، در نظر بگیرید.
یک دستگاه اختصاصی برای تراکنشهای ارز دیجیتال، جدا از مرور روزانه و استفاده از برنامه، یک لایه حفاظتی دیگر اضافه میکند. همانطور که بازیگران نهادی به سرمایهگذاری سنگین در داراییهای دیجیتال ادامه میدهند، ارزش رو به رشدی که از طریق اکوسیستم ارز دیجیتال جریان دارد، تنها انگیزهها را برای مهاجمان افزایش میدهد.
هنگام ارسال ارز دیجیتال از هر دستگاهی، همیشه آدرس انتقال کامل را پس از جایگذاری دوبار بررسی کنید، نه فقط چند کاراکتر اول و آخر. ربایندگان کلیپبورد اغلب آدرسهایی تولید میکنند که با ابتدا و انتهای آدرس گیرنده مورد نظر مطابقت دارند تا از تأیید ساده فرار کنند.
بازار ارز دیجیتال به سرعت در حال گسترش برزیل، که در آن ارز دیجیتال بیت کوین و سایر داراییهای دیجیتال اخیراً اقدامات قیمتی نوسانی را تجربه کردهاند، کشور را به یک هدف با ارزش بالا برای کمپینهای بدافزار موبایل تبدیل میکند. با رشد پذیرش ارز دیجیتال در سراسر آمریکای لاتین، آگاهی امنیتی باید با تهدیداتی که دارندگان خردهفروشی را در شخصیترین دستگاههای آنها هدف قرار میدهند، همگام شود.
سلب مسئولیت: این مقاله فقط برای اهداف اطلاعاتی است و مشاوره مالی یا سرمایهگذاری نیست. بازارهای ارز دیجیتال و داراییهای دیجیتال ریسک قابل توجهی دارند. همیشه قبل از تصمیمگیری تحقیقات خود را انجام دهید.


