מחלקת המחקר של חברת אבטחת המידע ESET חושפת קמפיין פישינג חריג המכוון למשתמשים במכשירים ניידים, וניתח מקרה ספציפי שזוהה וכוון ללקוחותיו של בנק צ׳כי. הטכניקה ראויה להתייחסות מכיוון שהיא גורמת להתקנה של אפליקציית פישינג מתוך אתר חיצוני מבלי שהמשתמש נדרש לאשר את ביצוע הפעולה הזו. במכשירי Android, פעולה כזו יכולה להוביל להתקנה שקטה של קובץ APK מיוחד, שאף נראה כאילו הוא הותקן מחנות Google Play. האיום כוון גם למשתמשים ב-iPhone (iOS).

אתרי הפישינג שכוונו למשתמשי iOS ביקשו מהקורבנות להתקין "אפליקציית אינטרנט מתקדמת" (Progressive Web App – PWA) במסך הבית שלהם, ובמכשירי Android האפליקציה הותקנה לאחר לחיצה על אישור מתוך הודעה קופצת מותאמת-אישית שהופיעה בדפדפן. בשלב הזה כמעט ולא ניתן להבחין בין האפליקציות האלה ובין אפליקציות הבנקאות שהן מנסות לחקות, בשתי מערכות ההפעלה. אפליקציות אינטרנט מתקדמות הן למעשה אתרי אינטרנט שמוטמעים במה שנראה כמו אפליקציה עצמאית. הן תומכות בפלטפורמות מרובות, מה שמסביר כיצד קמפיין הפישינג מצליח לפגוע גם במשתמשי iOS וגם במשתמשי Android.

״בנוגע למשתמשי iPhone, פעולה כזאת עשויה לנפץ את אשליית ה-״גן הסגור״ ואת הקשר שלה לאבטחה של מכשירים כאלה״, אומר יקוב אוסמני, חוקר ESET שחקר את האיום הזה.

מומחי ESET זיהו סדרה של קמפייני פישינג שמכוונים למשתמשים במכשירים ניידים, שהשתמשו בשלושה מנגנונים שונים להפצת כתובות URL: שיחות קוליות אוטומטיות, הודעות SMS ופרסום זדוני ברשתות חברתיות.


אופן פעולת קמפיין הפישינג באמצעות PWA

שיחות הטלפון התבצעו באמצעות שירות שיחות אוטומטי שהודיע למשתמש על כך שאפליקציית הבנקאות שלו אינה עדכנית, ומבקש מהלקוח ללחוץ על אחת מהספרות כדי להמשיך. לאחר לחיצה על המקש הנכון, כתובת URL שמובילה לקמפיין הפישינג נשלחת בהודעת SMS. המנגנון להפצת הודעות SMS ללא שיחה קודמת שלח הודעות למספרי טלפון אקראיים ללא הבחנה. ההודעה שנשלחה כללה קישור שהוביל לקמפיין הפישינג וטקסט שגרם לקורבנות ללחוץ על הקישור באמצעות טכניקות הנדסה חברתית. הקמפיין הזדוני הופץ גם דרך פרסומות רשומת בפלטפורמות של Meta, כמו פייסבוק ואינסטגרם. הפרסומות האלה כללו גם כפתור קריאה לפעולה, כמו מבצע לזמן מוגבל למשתמשים ש-״יורידו את העדכון מהקישור הבא״.

לאחר פתיחת כתובת ה-URL שנשלחה בשלב הראשון, לקורבנות המשתמשים במכשירי Android יוצג אחד מבין שני קמפיינים נפרדים – דף פישינג איכותי במיוחד שמתחזה לדף הורדת האפליקציה האמיתית של הבנק בחנות Google Play הרשמית, או אתר שמחקה את האפליקציה עצמה. בשלב הזה, הקורבנות מתבקשים להתקין "גרסה חדשה" של אפליקציית הבנק.

קמפיין הפישינג הזה והשיטות בהן הוא השתמש מתאפשר רק באמצעות טכנולוגיית "אפליקציות אינטרנט מתקדמות" – Progressive Web Apps/PWA. אפליקציות אינטרנט מתקדמות הן אפליקציות שנבנות באמצעות טכנולוגיות מסורתיות לבניית אפליקציות מבוססות-דפדפן, שיכולות לפעול על פלטפורמות מרובות ומכשירים מגוונים. אפליקציות WebAPK הן גרסה משודרגת של הטכנולוגיה – דפדפן כרום יוצר אפליקציית Android טבעית, או קובץ APK, מתוך אפליקציית אינטרנט מתקדמת. אפליקציות WebAPK נראות בדיוק כמו אפליקציות טבעיות. בנוסף, התקנת אפליקציית WebAPK לא יוצרת התראה על "התקנת אפליקציה ממקור לא-בטוח". האפליקציה תותקן גם אם התקנת אפליקציות ממקורות חיצוניים חסומה במכשיר.

אחת מהקבוצות השתמשה בבוט טלגרם כדי לתעד את כל המידע שהוזן בצ׳ט קבוצתי של טלגרם באמצעות ממשק ה-API של טלגרם, ואילו קבוצה אחרת השתמשה בשרת שליטה ובקרה מסורתי שכלל ממשק ניהול. "מכיוון שכל אחד מהקמפיינים השתמש בתשתיות שליטה ובקרה שונות, קבענו ששתי קבוצות פשיעה נפרדות ניהלו את קמפייני הפישינג דרך אפליקציות PWA/WebAPK שכוונו לבנקים", מסכמים ב-ESET. מרבית המקרים הידועים התרחשו בצ׳כיה, ורק שתי אפליקציות פישינג זוהו מחוץ למדינה (בהונגריה ובגיאורגיה).

כל המידע הרגיש שאותר ע"י גוף המחקר של ESET כחלק מחקירת הנושא הועבר לבנקים הרלוונטיים לעיבוד. בנוסף, ESET סייעה בהשבתה של מספר גדול של דומיינים ושרתי שליטה ובקרה ששימשו לקמפיין הפישינג.

 











עוד כתבות שיעניינו אותך

צפו בתיעוד

הרס בכל פינה: כך נראית זירת הפגיעה בבני ברק

פנחס בינדר
נס בזבדיאל

"הוריתי לסגור את בית הכנסת; אברכי הכולל ניצלו"

בצלאל קאהן ודוד חכם
הגר"י זילברשטיין:

"בבני ברק לא יפול; זה היה כמה מטרים אחרי גבול בני ברק"

נתי קאליש
צפו

"אמא": צילמו באזעקות וספגו פגיעה ישירה

פנחס בן זיו
כך זה נראה

צה"ל ממשיך לתקוף באיראן; השר כ"ץ מאיים

קובי פינקלר
בחסדי שמים

הישג אדיר: צה"ל השמיד שליש ממשגרי הטילים באיראן

קובי פינקלר
שמחה לאיד

תיעוד דרמטי: אסירים חגגו את ירי הטילים ונענשו

גדי פוקס
צפו

לראשונה: כטב"מים מאיראן יורטו על ידי חיל הים

קובי פינקלר
אל תחמיצו

שולמלייכם בשעה חדשה: זה מי שמגיע להתארח

קובי ברומר ומנדי וייס
יש לנו הקלטה

הישר מהקבינט: נתניהו ודרעי בשיחת חיזוק

יוסי חיים
מקומם

"באר שבע של הבדואים": התיעוד והמעצר המהיר

אבי יעקב
סיכום הלילה הקשה

בני ברק ופתח תקווה: 5 הרוגים במרכז; 3 לכודים בחיפה

פנחס בן זיו
מתקפה נרחבת

טהרן בוערת: תאגיד השידור הותקף מהאוויר; צפו בתיעוד

שלמה ריזל
יד קשה

מכוניות תופת והצפות ביוב: טהרן תחת מתקפה מאסיבית

שלמה ריזל
צפו בתיעוד

הזירה ברחובות: ניצול שואה חולץ מבין ההריסות

קובי פינקלר
שידור חוזר

בסמוך למרחב המוגן: רגע של הפוגה ושמחה עם הקול החדש

מערכת הקול החדש
צה"ל חושף

המדענים שחוסלו פיתחו את התקן הפיצוץ של פצצת הגרעין

קובי פינקלר
לילה סוער

מטח כבד מאיראן: מספר זירות נפילה; שלושה הרוגים במרכז

פנחס בן זיו
אל תנסו את זה

דרמטי: אזרחים תיעדו את נפילת הטיל הקטלנית

גדי פוקס
פרטים חדשים

מדהים: כך התנהל מאחורי הקלעים מבצע החיסול באיראן

קובי אליה