מחלקת המחקר של חברת אבטחת המידע ESET חושפת קמפיין פישינג חריג המכוון למשתמשים במכשירים ניידים, וניתח מקרה ספציפי שזוהה וכוון ללקוחותיו של בנק צ׳כי. הטכניקה ראויה להתייחסות מכיוון שהיא גורמת להתקנה של אפליקציית פישינג מתוך אתר חיצוני מבלי שהמשתמש נדרש לאשר את ביצוע הפעולה הזו. במכשירי Android, פעולה כזו יכולה להוביל להתקנה שקטה של קובץ APK מיוחד, שאף נראה כאילו הוא הותקן מחנות Google Play. האיום כוון גם למשתמשים ב-iPhone (iOS).

אתרי הפישינג שכוונו למשתמשי iOS ביקשו מהקורבנות להתקין "אפליקציית אינטרנט מתקדמת" (Progressive Web App – PWA) במסך הבית שלהם, ובמכשירי Android האפליקציה הותקנה לאחר לחיצה על אישור מתוך הודעה קופצת מותאמת-אישית שהופיעה בדפדפן. בשלב הזה כמעט ולא ניתן להבחין בין האפליקציות האלה ובין אפליקציות הבנקאות שהן מנסות לחקות, בשתי מערכות ההפעלה. אפליקציות אינטרנט מתקדמות הן למעשה אתרי אינטרנט שמוטמעים במה שנראה כמו אפליקציה עצמאית. הן תומכות בפלטפורמות מרובות, מה שמסביר כיצד קמפיין הפישינג מצליח לפגוע גם במשתמשי iOS וגם במשתמשי Android.

״בנוגע למשתמשי iPhone, פעולה כזאת עשויה לנפץ את אשליית ה-״גן הסגור״ ואת הקשר שלה לאבטחה של מכשירים כאלה״, אומר יקוב אוסמני, חוקר ESET שחקר את האיום הזה.

מומחי ESET זיהו סדרה של קמפייני פישינג שמכוונים למשתמשים במכשירים ניידים, שהשתמשו בשלושה מנגנונים שונים להפצת כתובות URL: שיחות קוליות אוטומטיות, הודעות SMS ופרסום זדוני ברשתות חברתיות.


אופן פעולת קמפיין הפישינג באמצעות PWA

שיחות הטלפון התבצעו באמצעות שירות שיחות אוטומטי שהודיע למשתמש על כך שאפליקציית הבנקאות שלו אינה עדכנית, ומבקש מהלקוח ללחוץ על אחת מהספרות כדי להמשיך. לאחר לחיצה על המקש הנכון, כתובת URL שמובילה לקמפיין הפישינג נשלחת בהודעת SMS. המנגנון להפצת הודעות SMS ללא שיחה קודמת שלח הודעות למספרי טלפון אקראיים ללא הבחנה. ההודעה שנשלחה כללה קישור שהוביל לקמפיין הפישינג וטקסט שגרם לקורבנות ללחוץ על הקישור באמצעות טכניקות הנדסה חברתית. הקמפיין הזדוני הופץ גם דרך פרסומות רשומת בפלטפורמות של Meta, כמו פייסבוק ואינסטגרם. הפרסומות האלה כללו גם כפתור קריאה לפעולה, כמו מבצע לזמן מוגבל למשתמשים ש-״יורידו את העדכון מהקישור הבא״.

לאחר פתיחת כתובת ה-URL שנשלחה בשלב הראשון, לקורבנות המשתמשים במכשירי Android יוצג אחד מבין שני קמפיינים נפרדים – דף פישינג איכותי במיוחד שמתחזה לדף הורדת האפליקציה האמיתית של הבנק בחנות Google Play הרשמית, או אתר שמחקה את האפליקציה עצמה. בשלב הזה, הקורבנות מתבקשים להתקין "גרסה חדשה" של אפליקציית הבנק.

קמפיין הפישינג הזה והשיטות בהן הוא השתמש מתאפשר רק באמצעות טכנולוגיית "אפליקציות אינטרנט מתקדמות" – Progressive Web Apps/PWA. אפליקציות אינטרנט מתקדמות הן אפליקציות שנבנות באמצעות טכנולוגיות מסורתיות לבניית אפליקציות מבוססות-דפדפן, שיכולות לפעול על פלטפורמות מרובות ומכשירים מגוונים. אפליקציות WebAPK הן גרסה משודרגת של הטכנולוגיה – דפדפן כרום יוצר אפליקציית Android טבעית, או קובץ APK, מתוך אפליקציית אינטרנט מתקדמת. אפליקציות WebAPK נראות בדיוק כמו אפליקציות טבעיות. בנוסף, התקנת אפליקציית WebAPK לא יוצרת התראה על "התקנת אפליקציה ממקור לא-בטוח". האפליקציה תותקן גם אם התקנת אפליקציות ממקורות חיצוניים חסומה במכשיר.

אחת מהקבוצות השתמשה בבוט טלגרם כדי לתעד את כל המידע שהוזן בצ׳ט קבוצתי של טלגרם באמצעות ממשק ה-API של טלגרם, ואילו קבוצה אחרת השתמשה בשרת שליטה ובקרה מסורתי שכלל ממשק ניהול. "מכיוון שכל אחד מהקמפיינים השתמש בתשתיות שליטה ובקרה שונות, קבענו ששתי קבוצות פשיעה נפרדות ניהלו את קמפייני הפישינג דרך אפליקציות PWA/WebAPK שכוונו לבנקים", מסכמים ב-ESET. מרבית המקרים הידועים התרחשו בצ׳כיה, ורק שתי אפליקציות פישינג זוהו מחוץ למדינה (בהונגריה ובגיאורגיה).

כל המידע הרגיש שאותר ע"י גוף המחקר של ESET כחלק מחקירת הנושא הועבר לבנקים הרלוונטיים לעיבוד. בנוסף, ESET סייעה בהשבתה של מספר גדול של דומיינים ושרתי שליטה ובקרה ששימשו לקמפיין הפישינג.

 











עוד כתבות שיעניינו אותך

המקלט הבטוח

איך העגורים באגמון החולה נשארים יבשים בשיא הסערה

קובי פינקלר
"טעות חמורה של נתניהו"

100 אלף טון עוצמה: מפקד חיל הים מסביר מה בדרך לאיראן

משה מורגנשטרן וישראל מאיר
צפו בדברים

התוקף נשלח לכלא, הרב בראיון: "שוטפים לצעירים את המוח"

בצלאל קאהן
חילוץ מורכב

רכב הסעות עם ילדים עף לתעלה לאחר התנגשות במשאית

אבי יעקב
ראש העיר הגיע

בהלה ב-770: מעורער בנפשו ניסה לפרוץ עם רכבו לביהכנ"ס

צבי טסלר
צפו באודישן

לראשונה: רולי דיקמן הציע למתמודד מילים וביקש לחן

המלחינים
ההצהרה המלאה

גל הירש לנתניהו: "ראיתי אותך כשליבך נשבר"

קובי אליה
החסימה והסערה

מרדכי דוד לא חוזר בו: "זה בסדר לכנות את נתניהו היטלר?"

פנחס בן זיו
הציג את התקציב

הדולר מתרסק לשפל היסטורי • סמוטריץ' חוגג

גדי פוקס
הפיגוע בעמקים

כתב אישום: הרוויח 700 שקל ליום ורצח את שמשון ואביב

קובי פינקלר
אלו המטרות

אחרי קריסת השיחות: טראמפ שוקל תקיפה נרחבת על איראן

יוני שניידר
אסון באינדונזיה

המטוס התרסק על צלע ההר, איש מהנוסעים לא שרד

שמעון כץ
תיעוד עוצר נשימה

אל תנסו את זה בבית: טיפס על מגדל בן 101 קומות

שמעון כץ
צפו

ינון מגל, עמית סגל ויונתן אוריך: התוועדות וסערה

פנחס בן זיו
סוכל בנס

דרמה במבצע: מחבלים עם RPG התקרבו לבית הקברות

גדי פוקס
המלחינים 4

מנהל מקהלת הילדים הודה: "הגעתי להתפרסם"

המלחינים
פרטים חדשים

"שיר למעלות" בלב עזה ו-20 רופאי שיניים. צפו

אלי יעקובוביץ
החלה מערכת הבחירות

דרעי מגיב לסרטון ההסתה: "אתה תסיים כמו לפיד"

אלי יעקובוביץ
הספד מצמרר

איציק גווילי סופד: "אחרי שנתיים וחצי שלם לגמרי"

אבי יעקב
מתוך 'שולמלייכם'

מיוחד: קובי ברומר במחרוזת עם אלי קליין ואיצי ברי

שימי ברוורמן