מחלקת המחקר של חברת אבטחת המידע ESET חושפת קמפיין פישינג חריג המכוון למשתמשים במכשירים ניידים, וניתח מקרה ספציפי שזוהה וכוון ללקוחותיו של בנק צ׳כי. הטכניקה ראויה להתייחסות מכיוון שהיא גורמת להתקנה של אפליקציית פישינג מתוך אתר חיצוני מבלי שהמשתמש נדרש לאשר את ביצוע הפעולה הזו. במכשירי Android, פעולה כזו יכולה להוביל להתקנה שקטה של קובץ APK מיוחד, שאף נראה כאילו הוא הותקן מחנות Google Play. האיום כוון גם למשתמשים ב-iPhone (iOS).

אתרי הפישינג שכוונו למשתמשי iOS ביקשו מהקורבנות להתקין "אפליקציית אינטרנט מתקדמת" (Progressive Web App – PWA) במסך הבית שלהם, ובמכשירי Android האפליקציה הותקנה לאחר לחיצה על אישור מתוך הודעה קופצת מותאמת-אישית שהופיעה בדפדפן. בשלב הזה כמעט ולא ניתן להבחין בין האפליקציות האלה ובין אפליקציות הבנקאות שהן מנסות לחקות, בשתי מערכות ההפעלה. אפליקציות אינטרנט מתקדמות הן למעשה אתרי אינטרנט שמוטמעים במה שנראה כמו אפליקציה עצמאית. הן תומכות בפלטפורמות מרובות, מה שמסביר כיצד קמפיין הפישינג מצליח לפגוע גם במשתמשי iOS וגם במשתמשי Android.

״בנוגע למשתמשי iPhone, פעולה כזאת עשויה לנפץ את אשליית ה-״גן הסגור״ ואת הקשר שלה לאבטחה של מכשירים כאלה״, אומר יקוב אוסמני, חוקר ESET שחקר את האיום הזה.

מומחי ESET זיהו סדרה של קמפייני פישינג שמכוונים למשתמשים במכשירים ניידים, שהשתמשו בשלושה מנגנונים שונים להפצת כתובות URL: שיחות קוליות אוטומטיות, הודעות SMS ופרסום זדוני ברשתות חברתיות.


אופן פעולת קמפיין הפישינג באמצעות PWA

שיחות הטלפון התבצעו באמצעות שירות שיחות אוטומטי שהודיע למשתמש על כך שאפליקציית הבנקאות שלו אינה עדכנית, ומבקש מהלקוח ללחוץ על אחת מהספרות כדי להמשיך. לאחר לחיצה על המקש הנכון, כתובת URL שמובילה לקמפיין הפישינג נשלחת בהודעת SMS. המנגנון להפצת הודעות SMS ללא שיחה קודמת שלח הודעות למספרי טלפון אקראיים ללא הבחנה. ההודעה שנשלחה כללה קישור שהוביל לקמפיין הפישינג וטקסט שגרם לקורבנות ללחוץ על הקישור באמצעות טכניקות הנדסה חברתית. הקמפיין הזדוני הופץ גם דרך פרסומות רשומת בפלטפורמות של Meta, כמו פייסבוק ואינסטגרם. הפרסומות האלה כללו גם כפתור קריאה לפעולה, כמו מבצע לזמן מוגבל למשתמשים ש-״יורידו את העדכון מהקישור הבא״.

לאחר פתיחת כתובת ה-URL שנשלחה בשלב הראשון, לקורבנות המשתמשים במכשירי Android יוצג אחד מבין שני קמפיינים נפרדים – דף פישינג איכותי במיוחד שמתחזה לדף הורדת האפליקציה האמיתית של הבנק בחנות Google Play הרשמית, או אתר שמחקה את האפליקציה עצמה. בשלב הזה, הקורבנות מתבקשים להתקין "גרסה חדשה" של אפליקציית הבנק.

קמפיין הפישינג הזה והשיטות בהן הוא השתמש מתאפשר רק באמצעות טכנולוגיית "אפליקציות אינטרנט מתקדמות" – Progressive Web Apps/PWA. אפליקציות אינטרנט מתקדמות הן אפליקציות שנבנות באמצעות טכנולוגיות מסורתיות לבניית אפליקציות מבוססות-דפדפן, שיכולות לפעול על פלטפורמות מרובות ומכשירים מגוונים. אפליקציות WebAPK הן גרסה משודרגת של הטכנולוגיה – דפדפן כרום יוצר אפליקציית Android טבעית, או קובץ APK, מתוך אפליקציית אינטרנט מתקדמת. אפליקציות WebAPK נראות בדיוק כמו אפליקציות טבעיות. בנוסף, התקנת אפליקציית WebAPK לא יוצרת התראה על "התקנת אפליקציה ממקור לא-בטוח". האפליקציה תותקן גם אם התקנת אפליקציות ממקורות חיצוניים חסומה במכשיר.

אחת מהקבוצות השתמשה בבוט טלגרם כדי לתעד את כל המידע שהוזן בצ׳ט קבוצתי של טלגרם באמצעות ממשק ה-API של טלגרם, ואילו קבוצה אחרת השתמשה בשרת שליטה ובקרה מסורתי שכלל ממשק ניהול. "מכיוון שכל אחד מהקמפיינים השתמש בתשתיות שליטה ובקרה שונות, קבענו ששתי קבוצות פשיעה נפרדות ניהלו את קמפייני הפישינג דרך אפליקציות PWA/WebAPK שכוונו לבנקים", מסכמים ב-ESET. מרבית המקרים הידועים התרחשו בצ׳כיה, ורק שתי אפליקציות פישינג זוהו מחוץ למדינה (בהונגריה ובגיאורגיה).

כל המידע הרגיש שאותר ע"י גוף המחקר של ESET כחלק מחקירת הנושא הועבר לבנקים הרלוונטיים לעיבוד. בנוסף, ESET סייעה בהשבתה של מספר גדול של דומיינים ושרתי שליטה ובקרה ששימשו לקמפיין הפישינג.

 











עוד כתבות שיעניינו אותך

"בסוף כולם יהיו ברסלב"

היסטורי: ראש הישיבה הליטאי ישהה באומן בראש השנה

נתי קאליש
התפללו לרפואתו

דרמה בקניון: בן 13 התמוטט ללא דופק וחזר לחיים

אבי יעקב
חרדה בחדר

הבכי החריג של זקן הפוסקים: "המצב הוא מר, מר, מר". צפו

נתי קאליש
חילוץ מורכב

בית שמש: בן 11 קפץ בטרמפולינה ועף על גג

קובי סגל
מצמרר

הפעם האחרונה שר"ה חל בשבת ולא תקעו בשופר

ישראל מאיר
מסירות נפש

הכרטיס היקר ביותר לאומן: זהו המחיר לכיוון אחד

נתי קאליש
חשיפת 'קול חי'

רדיפת בני הישיבות עוברת לבריאות: "לא זכאי לשירות קופה"

יואב צור
דו"צ חושף פרטים

"קרבות פנים אל פנים": כך נכבשו וטוהרו מנהרות חיזבאללה

קובי פינקלר
המבט של ר' יונה

"רבי נחמן משך את הגרש"ב סורוצקין מהפיאות - לאומן"

נתי קאליש וקובי סגל
מפלגה חדשה

'צבע שחור' הגישה רשימה: אב"ד, ראשי כוללים ועריקים

פנחס בינדר
צפו בדבריו

נתניהו הפתיע בביקור בכותל ושיגר מסר מאיים ומסתורי

שלמה ריזל
הפך לדמות שלילית

עשרות בכירים בליכוד לנתניהו: הדח את חיים כץ מיד

שלום שטיין
הזוי

רוכב השתולל עם אופנוע, השוטרים נדהמו מגילו

שניאור כהן
שאלות קשות

מאחורי לייטנר: מתנגד הרפורמה עם ערבות של 2 מיליון

שמעון כץ
צפו

תיעוד מרהיב מלבנון: מנהרות רכס עלי טאהר הושמדו

קובי פינקלר
תפסו את עצמם

ינון מגל: "קידמתי גיוס חרדים – עכשיו יש לי שאלות"

קובי סגל
"פחות מ-24 שעות"

הגר"א מלכא: כך נכון לבקש בקשות אישיות בראש השנה

פנחס בינדר
סוף טוב לחיפושים

אחרי שעות של מתח: הנעדר מאריאל אותר ליד קלקיליה

קובי פינקלר
ריענון הרשימה ב'דגל'

ניסיון כינוס המועצת שכשל, ושיחת השכנוע של ראש הישיבה

נתי קאליש
בדרך לאישום

פרשת מחיות התינוקות: הצהרת תובע נגד החשוד במעשה

שמעון כץ