Manic چگونه منتشر میشود و چه کسانی در معرض خطر هستند؟
پژوهشگران امنیت سایبری بهتازگی خانواده جدیدی از بدافزارهای اندرویدی را کشف کردهاند که Manic نام دارد. این بدافزار به مجرمان سایبری امکان میدهد از قربانیان جاسوسی کنند، اطلاعات بانکی آنها را به سرقت ببرند و کنترل دستگاههای آلوده را از راه دور در اختیار بگیرند.
اما غیرمعمولترین قابلیت Manic چیز دیگری است: این بدافزار حتی زمانی که دستگاه آلوده به اینترنت متصل نیست، میتواند دادههای سرقتشده را به مهاجمان منتقل کند. ظاهراً قطعیهای گاهوبیگاه اینترنت موبایل همانقدر که برای کاربران دردسرساز است، برای مجرمان سایبری هم مشکل ایجاد میکند؛ به همین دلیل، گردانندگان Manic راهکاری غیرمعمول برای دور زدن این محدودیت پیدا کردهاند.
کاربران در کشورهای مختلف اروپایی، از روسیه گرفته تا بریتانیا، در معرض خطر قرار دارند. در این مطلب بررسی میکنیم این تروجان دقیقاً چه قابلیتهایی دارد، چگونه دادههای سرقتشده را به مهاجمان منتقل میکند و چطور میتوانید از دستگاه اندرویدی خود در برابر Manic و سایر تهدیدات مشابه محافظت کنید.
Manic چگونه منتشر میشود و چه کسانی در معرض خطر هستند؟
پژوهشگران هنوز دقیقاً مشخص نکردهاند که مهاجمان چگونه Manic را روی دستگاه کاربران نصب میکنند. بدافزارهایی از این نوع معمولاً از مسیرهای زیر منتشر میشوند:
- اپلیکیشنهای آلوده در فروشگاههای معتبر برنامه
- فایلهای APK مخرب منتشرشده در وبسایتهای ارائهدهنده نسخههای غیرقانونی
- لینکهای دانلود ارسالشده از طریق پیامرسانها و ایمیل
- وبسایتهای کلاهبرداری
گوگل به خبرنگاران اعلام کرده است که هیچ نشانهای از انتشار Manic از طریق برنامههای موجود در Google Play Store پیدا نکرده است. این موضوع نشان میدهد که احتمالاً کاربران، برنامههای آلوده را از منابع غیررسمی نصب میکنند.
کارشناسان ردپای اولیه زیرساخت مورد استفاده مهاجمان در این کمپین را تا فوریه ۲۰۲۶ دنبال کردهاند. نخستین نمونههای خود بدافزار نیز در اواخر ماه مه همان سال شناسایی شدند. از آن زمان، مجرمان پشت این تروجان روشهای پنهان ماندن آن از مکانیزمهای تشخیص روی دستگاه قربانی را بهبود دادهاند.
Manic در حال حاضر قابلیتهای یک تروجان بانکی، جاسوسافزار و ابزار دسترسی از راه دور را با یکدیگر ترکیب میکند و به مهاجم اجازه میدهد دستگاه قربانی را کنترل کند. مهاجمان بهطور ویژه به دادههای منابع زیر علاقهمند هستند:
- اپلیکیشنهای بانکی و سرویسهای پرداخت
- اپلیکیشنهای رسمی دولتی
- کیف پولهای رمزارزی و صرافیهای ارز دیجیتال
- اپلیکیشنهای احراز هویت دومرحلهای
- پیامکها و اعلانها؛ بهویژه کدهای یکبارمصرفی که برای تأیید ورود به حساب یا انجام تراکنش استفاده میشوند
پژوهشگران با بررسی اپلیکیشنهای بانکی مورد هدف Manic توانستهاند کشورهایی را که این بدافزار کاربران آنها را هدف قرار میدهد، شناسایی کنند. دامنه فعالیت این بدافزار گسترده است و اتریش، جمهوری چک، استونی، فرانسه، آلمان، لیتوانی، هلند، لهستان، روسیه، اسلواکی، اسپانیا، اوکراین و بریتانیا را شامل میشود.
رمزهای عبور سرقتشده، کدهای رهگیریشده و کنترل از راه دور؛ Manic دقیقاً چه کارهایی انجام میدهد؟
بیایید دقیقتر بررسی کنیم که Manic چه اطلاعاتی را سرقت میکند و چگونه به آنها دسترسی پیدا میکند. ترفند اصلی این بدافزار بر سوءاستفاده از سرویسهای دسترسپذیری اندروید (Accessibility services) متکی است؛ مجموعهای از قابلیتهای داخلی که برای کمک به کاربران دارای اختلالات بینایی طراحی شدهاند. این قابلیتها در صورت استفاده صحیح، ابزارهای بسیار مفیدی برای افراد کمبینا یا نابینا هستند؛ اما مجرمان سایبری مدتهاست که بهطور پنهانی از همین امکانات برای اهداف مخرب خود سوءاستفاده میکنند.
زمانی که کاربر به یک اپلیکیشن اجازه استفاده از Accessibility services را میدهد، آن برنامه میتواند متنها و دکمههای روی صفحه را «ببیند»، با آنها تعامل داشته باشد، صفحات را پیمایش کند و بهصورت خودکار اقداماتی انجام دهد؛ درست مانند اینکه خود کاربر در حال کار با دستگاه باشد.
مهاجمان از این قابلیت برای خواندن پیامهای روی صفحه، اعطای مخفیانه مجوزهای بیشتر به بدافزار، ایجاد اختلال در تلاشهای کاربر برای حذف آن، غیرفعال کردن قابلیتهای امنیتی یا کنترل سایر اپلیکیشنها بدون اطلاع قربانی استفاده میکنند.
در Manic، سوءاستفاده از Accessibility services با قابلیتهای پیشرفته خود تروجان ترکیب شده است. این بدافزار میتواند یک صفحهکلید نامرئی ایجاد کند که روی صفحهکلید واقعی گوشی قرار میگیرد. وقتی کاربر برای ورود به اپلیکیشن بانکی رمز عبور خود را تایپ میکند، Manic دقیقاً کلیدهایی را که کاربر لمس کرده ثبت میکند. سپس با استفاده از Accessibility services، همان کلیدها را بلافاصله روی صفحهکلید واقعی اپلیکیشن وارد میکند.
Manic یک لایه شفاف برای ثبت ورودی ایجاد میکند که صفحهکلید گوشی را میپوشاند، هر لمس کاربر را ثبت کرده و آن را به صفحهکلید واقعی منتقل میکند.
این روش به این معناست که مهاجمان دیگر مجبور نیستند برای تکتک اپلیکیشنهایی که قصد هدف قرار دادن آنها را دارند، یک صفحه ورود جعلی طراحی کنند. از آنجا که Manic مانند یک لایه نامرئی روی اپلیکیشن واقعی قرار میگیرد، همهچیز برای کاربر کاملاً عادی به نظر میرسد و طبق معمول کار میکند. بنابراین صاحب گوشی دلیلی ندارد که تصور کند در حال تحویل PIN یا رمز عبور خود به یک مجرم سایبری است.
Manic صرفاً تمام چیزهایی را که کاربر تایپ میکند ثبت نمیکند. این بدافزار بهصورت خودکار نوع اطلاعاتی را که به دست آورده تشخیص میدهد و آنها را در دستههای مختلف قرار میدهد؛ از جمله:
- رمزهای عبور
- اطلاعات ورود به ایمیل
- کدهای چهار تا شش رقمی پیامکی
- رشتههایی از کاراکترها که شبیه عبارت بازیابی کیف پول رمزارزی هستند
- کد بازگشایی قفل گوشی یا الگوی قفل صفحه
Manic علاوه بر متن ثبتشده، اطلاعات دیگری را نیز ذخیره میکند؛ از جمله اینکه داده از کدام اپلیکیشن به دست آمده، چه زمانی وارد شده، کاربر آن را بهصورت دستی تایپ کرده یا از قابلیت تکمیل خودکار استفاده کرده و اینکه آیا آن اپلیکیشن در فهرست اهداف بدافزار قرار دارد یا خیر.
قابلیتهای Manic به جمعآوری اطلاعات محدود نمیشود. این بدافزار با سوءاستفاده دوباره از Accessibility services به مهاجمان اجازه میدهد کنترل دستگاه آلوده را از راه دور در اختیار بگیرند. Manic برای مخفی کردن این فعالیت میتواند یک صفحه سیاه نمایش دهد یا وانمود کند که سیستم در حال بهروزرسانی است.
این بدافزار علاوه بر دسترسی به Accessibility services، مجوز خواندن پیامکها و اعلانها را نیز درخواست میکند. به این ترتیب، مهاجمان میتوانند کدهای احراز هویت دومرحلهای و کدهای تأیید یکبارمصرف را حتی پیش از آنکه قربانی فرصت وارد کردن آنها در اپلیکیشن را داشته باشد، رهگیری کنند.
مجموع این قابلیتها نهتنها رمزهای عبور، اطلاعات بانکی و کدهای تأیید را در اختیار مهاجمان قرار میدهد، بلکه امکان کنترل از راه دور گوشی قربانی را نیز برای آنها فراهم میکند.
حتی آفلاین بودن هم مانع سرقت دادهها نمیشود
روش منحصربهفرد Manic برای انتقال دادههای سرقتشده از دستگاه به مهاجمان، شایسته توجه ویژهای است. حتی امروزه هم دستگاهها بیشتر از آنچه تصور میکنیم اتصال خود به اینترنت را از دست میدهند و سازندگان Manic برای چنین شرایطی راهکار خاصی طراحی کردهاند.
در حالت معمول، بدافزارهایی از این نوع اطلاعات را روی دستگاه جمعآوری کرده و مستقیماً به سروری تحت کنترل مهاجمان ارسال میکنند. اما اگر دستگاه آلوده مستقیماً به اینترنت دسترسی نداشته باشد یا به هر دلیل دیگری نتواند به سرور فرماندهی و کنترل (C&C) متصل شود، چه اتفاقی میافتد؟
در چنین شرایطی، Manic دادههای سرقتشده را روی دستگاه ذخیره میکند و سپس محیط اطراف را برای پیدا کردن سایر گوشیهای آلودهای که از طریق Wi-Fi یا Bluetooth در دسترس هستند، اسکن میکند. اگر دستگاه آلوده دیگری پیدا شود که به اینترنت دسترسی داشته باشد، Manic دادههای رمزگذاریشده را به آن گوشی منتقل میکند و دستگاه دوم نیز اطلاعات را برای سرور مهاجمان ارسال میکند.
اما ماجرا به همینجا ختم نمیشود. دادهها میتوانند از طریق زنجیرهای از دستگاههای آلوده منتقل شوند. Manic بهطور پیشفرض امکان استفاده از حداکثر چهار دستگاه واسط را در این زنجیره فراهم میکند.
اگر هیچ دستگاه مناسبی در نزدیکی وجود نداشته باشد، دادهها روی همان گوشی اولیه باقی میمانند و Manic بعداً دوباره برای انتقال آنها تلاش میکند.
چگونه از گوشی خود در برابر Manic و سایر تروجانهای بانکی محافظت کنیم؟
بدافزارهای اندرویدی روزبهروز پیچیدهتر میشوند. به همین دلیل، کاربران گوشیها و تبلتهای اندرویدی باید چند اصل ساده اما مهم بهداشت دیجیتال را به خاطر داشته باشند و مهمتر از آن، واقعاً به آنها عمل کنند:
- از نصب اپلیکیشنها از منابع غیررسمی خودداری کنید.
- به اپلیکیشنها اجازه استفاده از Accessibility services را ندهید، مگر اینکه واقعاً ضروری باشد و دقیقاً بدانید چرا برنامه به چنین دسترسیای نیاز دارد.
- روی تمام دستگاههای خود یک راهکار امنیتی قابل اعتماد نصب کنید، بهطور منظم دستگاه را اسکن کنید و هشدارها و توصیههای امنیتی آن را جدی بگیرید. کسپرسکی استفاده از Kaspersky for Android را توصیه میکند. اپلیکیشنهای امنیتی اندروید کسپرسکی در حال حاضر بهطور موقت در Google Play Store در دسترس نیستند؛ بنابراین برای نصب آنها روی دستگاه اندرویدی، توصیه میشود از یک فروشگاه اپلیکیشن جایگزین استفاده کنید یا فایل APK را بهصورت دستی از وبسایت کسپرسکی نصب کنید. راهنمای کامل و مرحلهبهمرحله این فرایند نیز در مطلب «چگونه در سال ۲۰۲۶ اپلیکیشنهای Kaspersky را روی اندروید نصب یا بهروزرسانی کنیم» ارائه شده است.