برمجية "حصان طروادة" الخبيثة تطارد تطبيقات "أندرويد"
نون - في أواخر أغسطس 2024، اكتشف خبراء شركة "كاسبرسكي" إصداراً جديداً من برمجية "حصان طروادة" المعروفة باسم Necro، والتي تمكنت من اختراق عدد من التطبيقات الشهيرة على متجر "جوجل بلاي" بالإضافة إلى تطبيقات معدلة متاحة على منصات غير رسمية، بما في ذلك Spotify وWhatsApp وMinecraft.
تُعتبر Necro أداة تنزيل مخصصة لنظام أندرويد، حيث تقوم بتنزيل وتشغيل برمجيات خبيثة أخرى على الأجهزة المصابة بناءً على أوامر من مطوري البرمجية نفسها. وقد رصدت حلول كاسبرسكي استهداف هجمات Necro لمستخدمين في دول مثل روسيا والبرازيل وفيتنام والإكوادور والمكسيك كجزء من هذه الحملة الخبيثة.
يمكن لإصدار Necro الذي اكتشفه خبراء كاسبرسكي تنزيل وحدات برمجية على الهواتف الذكية المصابة، حيث تقوم هذه الوحدات بعرض إعلانات في مناطق غير مرئية، والنقر عليها، وتنزيل ملفات قابلة للتنفيذ، وتثبيت تطبيقات خارجية، وفتح روابط عشوائية في نوافذ WebView غير مرئية لتنفيذ كود JavaScript.
استنادًا إلى خصائصها التقنية، يُحتمل أن تمتلك برمجية حصان طروادة هذه القدرة على إدخال المستخدمين في اشتراكات لخدمات مدفوعة.
بالإضافة إلى ذلك، تتيح الوحدات التي تم تنزيلها للمهاجمين إعادة توجيه تدفق بيانات الإنترنت عبر جهاز الضحية. وهذا يمكّن مجرمي الإنترنت من الوصول إلى موارد محظورة أو مرغوبة باستخدام جهاز الضحية، مع إمكانية استخدامه كجزء من شبكة بوتات خبيثة تعمل عبر وكيل.
وقد اكتشف خبراء كاسبرسكي برمجية Necro لأول مرة في نسخة معدلة من تطبيق Spotify Plus. وادعى مطورو التطبيق أنه آمن للاستخدام على الأجهزة، وقدموا ميزات إضافية غير متوفرة في التطبيق الرسمي لبث الموسيقى.
لاحقًا، عثر الخبراء أيضًا على نسخة معدلة من تطبيق WhatsApp تحتوي على أداة تنزيل Necro، تلتها إصدارات مخترقة لعدد من الألعاب الشهيرة، مثل Minecraft وStumble Guys وCar Parking Multiplayer. وقد تم تضمين Necro داخل تلك التطبيقات من خلال وحدة تكوين للإعلانات غير المعتمدة.
تجاوزت حملة Necro حدود المنصات الخارجية، حيث تم رصدها أيضاً على متجر Google Play. وقد وُجد البرنامج الضار في كل من تطبيق Wuta Camera وMax Browser، حيث تشير إحصاءات Google Play إلى أن عدد التنزيلات لهذين التطبيقين معاً قد تجاوز 11 مليون تنزيل.
تم توزيع برمجية Necro على هذه المنصة من خلال نموذج إعلاني غير موثوق. وبعد تقديم تقرير من مختبرات كاسبرسكي إلى Google، تم إزالة الكود الضار من تطبيق Wuta Camera، بينما تم حذف تطبيق Max Browser من المتجر. ومع ذلك، لا يزال المستخدمون معرضين لخطر التعرض لبرمجية Necro عبر منصات غير رسمية.
