מחלקת המחקר של חברת אבטחת המידע ESET חושפת קמפיין פישינג חריג המכוון למשתמשים במכשירים ניידים, וניתח מקרה ספציפי שזוהה וכוון ללקוחותיו של בנק צ׳כי. הטכניקה ראויה להתייחסות מכיוון שהיא גורמת להתקנה של אפליקציית פישינג מתוך אתר חיצוני מבלי שהמשתמש נדרש לאשר את ביצוע הפעולה הזו. במכשירי Android, פעולה כזו יכולה להוביל להתקנה שקטה של קובץ APK מיוחד, שאף נראה כאילו הוא הותקן מחנות Google Play. האיום כוון גם למשתמשים ב-iPhone (iOS).

אתרי הפישינג שכוונו למשתמשי iOS ביקשו מהקורבנות להתקין "אפליקציית אינטרנט מתקדמת" (Progressive Web App – PWA) במסך הבית שלהם, ובמכשירי Android האפליקציה הותקנה לאחר לחיצה על אישור מתוך הודעה קופצת מותאמת-אישית שהופיעה בדפדפן. בשלב הזה כמעט ולא ניתן להבחין בין האפליקציות האלה ובין אפליקציות הבנקאות שהן מנסות לחקות, בשתי מערכות ההפעלה. אפליקציות אינטרנט מתקדמות הן למעשה אתרי אינטרנט שמוטמעים במה שנראה כמו אפליקציה עצמאית. הן תומכות בפלטפורמות מרובות, מה שמסביר כיצד קמפיין הפישינג מצליח לפגוע גם במשתמשי iOS וגם במשתמשי Android.

״בנוגע למשתמשי iPhone, פעולה כזאת עשויה לנפץ את אשליית ה-״גן הסגור״ ואת הקשר שלה לאבטחה של מכשירים כאלה״, אומר יקוב אוסמני, חוקר ESET שחקר את האיום הזה.

מומחי ESET זיהו סדרה של קמפייני פישינג שמכוונים למשתמשים במכשירים ניידים, שהשתמשו בשלושה מנגנונים שונים להפצת כתובות URL: שיחות קוליות אוטומטיות, הודעות SMS ופרסום זדוני ברשתות חברתיות.


אופן פעולת קמפיין הפישינג באמצעות PWA

שיחות הטלפון התבצעו באמצעות שירות שיחות אוטומטי שהודיע למשתמש על כך שאפליקציית הבנקאות שלו אינה עדכנית, ומבקש מהלקוח ללחוץ על אחת מהספרות כדי להמשיך. לאחר לחיצה על המקש הנכון, כתובת URL שמובילה לקמפיין הפישינג נשלחת בהודעת SMS. המנגנון להפצת הודעות SMS ללא שיחה קודמת שלח הודעות למספרי טלפון אקראיים ללא הבחנה. ההודעה שנשלחה כללה קישור שהוביל לקמפיין הפישינג וטקסט שגרם לקורבנות ללחוץ על הקישור באמצעות טכניקות הנדסה חברתית. הקמפיין הזדוני הופץ גם דרך פרסומות רשומת בפלטפורמות של Meta, כמו פייסבוק ואינסטגרם. הפרסומות האלה כללו גם כפתור קריאה לפעולה, כמו מבצע לזמן מוגבל למשתמשים ש-״יורידו את העדכון מהקישור הבא״.

לאחר פתיחת כתובת ה-URL שנשלחה בשלב הראשון, לקורבנות המשתמשים במכשירי Android יוצג אחד מבין שני קמפיינים נפרדים – דף פישינג איכותי במיוחד שמתחזה לדף הורדת האפליקציה האמיתית של הבנק בחנות Google Play הרשמית, או אתר שמחקה את האפליקציה עצמה. בשלב הזה, הקורבנות מתבקשים להתקין "גרסה חדשה" של אפליקציית הבנק.

קמפיין הפישינג הזה והשיטות בהן הוא השתמש מתאפשר רק באמצעות טכנולוגיית "אפליקציות אינטרנט מתקדמות" – Progressive Web Apps/PWA. אפליקציות אינטרנט מתקדמות הן אפליקציות שנבנות באמצעות טכנולוגיות מסורתיות לבניית אפליקציות מבוססות-דפדפן, שיכולות לפעול על פלטפורמות מרובות ומכשירים מגוונים. אפליקציות WebAPK הן גרסה משודרגת של הטכנולוגיה – דפדפן כרום יוצר אפליקציית Android טבעית, או קובץ APK, מתוך אפליקציית אינטרנט מתקדמת. אפליקציות WebAPK נראות בדיוק כמו אפליקציות טבעיות. בנוסף, התקנת אפליקציית WebAPK לא יוצרת התראה על "התקנת אפליקציה ממקור לא-בטוח". האפליקציה תותקן גם אם התקנת אפליקציות ממקורות חיצוניים חסומה במכשיר.

אחת מהקבוצות השתמשה בבוט טלגרם כדי לתעד את כל המידע שהוזן בצ׳ט קבוצתי של טלגרם באמצעות ממשק ה-API של טלגרם, ואילו קבוצה אחרת השתמשה בשרת שליטה ובקרה מסורתי שכלל ממשק ניהול. "מכיוון שכל אחד מהקמפיינים השתמש בתשתיות שליטה ובקרה שונות, קבענו ששתי קבוצות פשיעה נפרדות ניהלו את קמפייני הפישינג דרך אפליקציות PWA/WebAPK שכוונו לבנקים", מסכמים ב-ESET. מרבית המקרים הידועים התרחשו בצ׳כיה, ורק שתי אפליקציות פישינג זוהו מחוץ למדינה (בהונגריה ובגיאורגיה).

כל המידע הרגיש שאותר ע"י גוף המחקר של ESET כחלק מחקירת הנושא הועבר לבנקים הרלוונטיים לעיבוד. בנוסף, ESET סייעה בהשבתה של מספר גדול של דומיינים ושרתי שליטה ובקרה ששימשו לקמפיין הפישינג.

 











עוד כתבות שיעניינו אותך

שיחת מצוקה

עצוב: השיחה נותקה, זה מה שגילו כוחות החירום

אבי יעקב
אין לו בושה

בנט נשאל על שקריו; כדי להתחמק הסית נגד הציבור החרדי

פנחס בן זיו
סיפור מצמרר

מה אמרה ארוסתו של החייל שאיבד את רגליו

הרב משה בן לולו
איום קטלני

"תותחי מיקרוגל": הנשק הסודי שיבלום את רחפני הנפץ

אבי יעקב
סוף לכוסות

דרמה בי-ם: האם שתיתם יין נסך במסעדה כשרה למהדרין

אלי יעקובוביץ
סקירה מקיפה

התינוק מנסה לחייך, אבל מי מסוגל להישיר לו מבט?

פנחס בן זיו
יורש העצר הותקף

צפו בתיעוד: מפגין התיז צבע על רזא פהלווי

שמעון כץ
היועץ והמשבר

השמאל זועם: דוד זיני מנהל את השב"כ ברצינות

אבי יעקב
ל"ג בעומר בבירה

"אין זמן לפארנצ'עס": כך תיראה הדלקת ר' מיילך

נתי קאליש
האסון שנמנע

מחדל או נס? תרחיש האימה שנבלם רגע אחד לפני הפיצוץ

שמעון כץ
האזינו לדברים

רשעות היועמ"שית והתרגיל של דרעי: מנכ"ל ש"ס בראיון

אבי בלום
הנתון המפתיע

דירות ב-650 אלף שקל: העיר שמושכת חרדים מכל הארץ

חנוך רפופורט וישראל מלמן
"קו אדום מסוכן"

דרמה: מפגינים פרצו לביתו של קמצ"ר - המשפחה בפנים

אבי יעקב
במקום התנצלות?

"זה בסך הכל ים": הפוסט ההזוי של יאיר לפיד

פנחס בן זיו
הגילוי הנועז

"מצאנו גופות בכל מקום": מפקד החטיבה מספר

קובי פינקלר
4 עצורים

הפגנות סוערות בכמה מוקדים על מעצר בני הישיבות

אלי יעקובוביץ
מחדל בלונדון

המחבל דקר במשך דקות ארוכות; יהודים מסתירים סממנים

יוני שניידר
בדמעות שליש

תיעוד מצמרר: כך ניחם ראש הישיבה את אבי הנערים

נתי קאליש
תם עידן

סוף לסאגה: ציונוב נפרד מגלימת הראשון לציון

אבי יעקב
אוד מוצל מאש

בני ברק באבל: נפטר הצדיק הנסתר בן ה-99

אלי יעקובוביץ