سيئ الحظ كامران: برنامج ضار يعمل بنظام Android يتجسس على السكان الناطقين باللغة الأردية في جيلجيت بالتستان

سيئ الحظ كامران: برنامج ضار يعمل بنظام Android يتجسس على السكان الناطقين باللغة الأردية في جيلجيت بالتستان

عقدة المصدر: 2969198

حدد باحثو شركة ESET ما يبدو أنه هجوم على موقع إخباري إقليمي يقدم أخبارًا عن جيلجيت بالتستان، وهي منطقة متنازع عليها تديرها باكستان. عند فتحه على جهاز محمول، توفر النسخة الأردية من موقع Hunza News للقراء إمكانية تنزيل تطبيق Hunza News Android مباشرة من الموقع، لكن التطبيق يتمتع بقدرات تجسس ضارة. لقد أطلقنا على برنامج التجسس هذا غير المعروف سابقًا اسم Kamran نظرًا لاسم الحزمة الخاص به com.kamran.hunzanews. كمران هو اسم شائع في باكستان وغيرها من المناطق الناطقة باللغة الأردية. في الفارسية، والتي تتحدث بها بعض الأقليات في جيلجيت بالتستان، تعني محظوظًا أو محظوظًا.

يحتوي موقع Hunza News على نسختين باللغة الإنجليزية والأردية. لا توفر نسخة الهاتف المحمول الإنجليزية أي تطبيق للتنزيل. ومع ذلك، فإن النسخة الأردية المتوفرة على الهاتف المحمول تعرض إمكانية تنزيل برامج التجسس لنظام Android. ومن الجدير بالذكر أن إصدارات سطح المكتب باللغتين الإنجليزية والأردية توفر أيضًا برامج تجسس لنظام Android؛ على الرغم من أنه غير متوافق مع أنظمة تشغيل سطح المكتب. لقد تواصلنا مع موقع الويب بخصوص البرامج الضارة التي تعمل بنظام Android. ومع ذلك، قبل نشر مدونتنا، لم نتلق أي رد.

النقاط الرئيسية في التقرير:

  • تم توزيع برنامج تجسس Android، والذي أطلقنا عليه اسم Kamran، عبر هجوم محتمل على موقع Hunza News.
  • تستهدف البرامج الضارة المستخدمين الناطقين باللغة الأردية فقط في منطقة جيلجيت بالتستان تديرها باكستان.
  • يعرض برنامج التجسس Kamran محتوى موقع Hunza News ويحتوي على تعليمات برمجية ضارة مخصصة.
  • يُظهر بحثنا أن ما لا يقل عن 20 جهازًا محمولاً قد تم اختراقه.

عند التشغيل، يطلب التطبيق الضار من المستخدم منحه أذونات للوصول إلى البيانات المختلفة. إذا تم قبوله، فإنه يجمع بيانات حول جهات الاتصال وأحداث التقويم وسجلات المكالمات ومعلومات الموقع وملفات الجهاز والرسائل النصية القصيرة والصور وما إلى ذلك. نظرًا لأن هذا التطبيق الضار لم يتم عرضه مطلقًا من خلال متجر Google Play ويتم تنزيله من مصدر غير معروف يُشار إليه نظرًا لأن Google غير معروف، لتثبيت هذا التطبيق، يُطلب من المستخدم تمكين خيار تثبيت التطبيقات من مصادر غير معروفة.

ظهر التطبيق الضار على موقع الويب في وقت ما بين 7 يناير 2023 و21 مارس 2023؛ تم إصدار شهادة مطور التطبيق الضار في 10 يناير 2023. وخلال تلك الفترة، الاحتجاجات تم احتجازهم في جيلجيت بالتستان لأسباب مختلفة تشمل حقوق الأرض، والمخاوف الضريبية، وانقطاع التيار الكهربائي لفترة طويلة، وانخفاض مخصصات القمح المدعومة. تقع المنطقة، الموضحة في الخريطة في الشكل 1، تحت الحكم الإداري الباكستاني، وتتكون من الجزء الشمالي من منطقة كشمير الكبرى، والتي كانت موضوع نزاع بين الهند وباكستان منذ عام 1947 وبين الهند والصين منذ عام 1959.

الشكل 1: منطقة جيلجيت بالتستان
الشكل 1. منطقة جيلجيت بالتستان

نبذة

أخبار هونزا، التي من المحتمل أنها سميت على اسم منطقة هونزا أو وادي هونزا، هي صحيفة إلكترونية تقدم أخبارًا تتعلق بـ جيلجيت بالتستان منطقة.

وتشتهر المنطقة، التي يبلغ عدد سكانها حوالي 1.5 مليون نسمة، بوجود بعض من أعلى الجبال على مستوى العالم، حيث تستضيف خمسة من "الجبال الثمانية آلاف" (الجبال التي يبلغ ارتفاعها أكثر من 8,000 متر فوق مستوى سطح البحر)، وأبرزها K2، وبالتالي يتم زيارته بشكل متكرر من قبل السياح الدوليين والمتنزهين ومتسلقي الجبال. بسبب الاحتجاجات في ربيع 2023، والاحتجاجات الإضافية التي ستحدث في سبتمبر 2023، فإن US و كندا أصدرت تحذيرات السفر لهذه المنطقة، و ألمانيا يجب على السياح البقاء على اطلاع بالوضع الحالي.

تعد جيلجيت بالتستان أيضًا مفترق طرق مهمًا بسبب طريق كاراكورام السريع، وهو الطريق الوحيد القابل للسيارات الذي يربط باكستان والصين، لأنه يسمح للصين بتسهيل التجارة وعبور الطاقة عن طريق الوصول إلى بحر العرب. ويجري حاليًا إعادة بناء وتحديث الجزء الباكستاني من الطريق السريع؛ ويتم تمويل هذه الجهود من قبل كل من باكستان والصين. وكثيرا ما يتم إغلاق الطريق السريع بسبب الأضرار الناجمة عن الطقس أو الاحتجاجات.

يقدم موقع Hunza News محتوى باللغتين: الإنجليزية و الأردية. إلى جانب اللغة الإنجليزية، تتمتع اللغة الأردية بوضع اللغة الوطنية في باكستان، وفي جيلجيت بالتستان، فهي بمثابة لغة مشتركة أو لغة جسر للتواصل بين الأعراق. النطاق الرسمي لـ Hunza News هو hunzanews.net, مسجل في مايو 22nd، 2017، وينشر باستمرار مقالات عبر الإنترنت منذ ذلك الحين، كما يتضح من بيانات أرشيف الإنترنت لـ hunzanews.net.

قبل عام 2022، استخدمت هذه الصحيفة الإلكترونية أيضًا نطاقًا آخر، hunzanews.comكما هو موضح في صفحة معلومات الشفافية بالموقع صفحة الفيسبوك (انظر الشكل 2) وسجلات أرشيف الإنترنت لموقع hunzanews.com، تظهر بيانات أرشيف الإنترنت ذلك أيضًا hunzanews.com كان يقدم الأخبار منذ عام 2013؛ لذلك، ومنذ حوالي خمس سنوات، كانت هذه الصحيفة الإلكترونية تنشر المقالات عبر موقعين على الإنترنت: hunzanews.net و hunzanews.com. وهذا يعني أيضًا أن هذه الصحيفة الإلكترونية كانت نشطة واكتسبت قراءًا عبر الإنترنت لأكثر من 10 سنوات.

الشكل 2: تاريخ إنشاء صفحة HunzaNews على الفيسبوك
الشكل 2. تاريخ إنشاء صفحة HunzaNews على Facebook بالإشارة إلى المجال السابق

في 2015، hunzanews.com بدأت في تقديم تطبيق Android شرعي، كما هو موضح في الشكل 3، والذي كان متاحًا على متجر Google Play. بناءً على البيانات المتاحة، نعتقد أنه تم إصدار نسختين من هذا التطبيق، دون أن يحتوي أي منهما على أي وظائف ضارة. كان الغرض من هذه التطبيقات هو تقديم محتوى موقع الويب للقراء بطريقة سهلة الاستخدام.

الشكل 3: أرشيف الويب hunzanews com
الشكل 3. أرشيف الويب لموقع hunzanews.com يعرض خيار تنزيل تطبيق Android الرسمي الخاص به

في النصف الثاني من عام 2022 الموقع الجديد hunzanews.net خضعت لتحديثات مرئية، بما في ذلك إزالة خيار تنزيل تطبيق Android من Google Play. بالإضافة إلى ذلك، تمت إزالة التطبيق الرسمي من متجر Google Play، ويرجع ذلك على الأرجح إلى عدم توافقه مع أحدث أنظمة تشغيل Android.

لبضعة أسابيع، على الأقل ديسمبر ٢٠٢٠ حتى ٢٨th، 2023، لم يوفر موقع الويب أي خيار لتنزيل تطبيق الهاتف المحمول الرسمي، كما هو موضح في الشكل 4.

الشكل 4: إعادة تصميم Hunza News لتطبيق لا يوجد خيار لتنزيله
الشكل 4. أخبار هونزا بعد إعادة التصميم مع عدم وجود خيار لتنزيل التطبيق

واستنادا إلى سجلات أرشيف الإنترنت، فمن الواضح أنه منذ ذلك الحين على الأقل مارس 2015st، 2023، أعاد موقع الويب تقديم خيار للمستخدمين لتنزيل تطبيق Android، والذي يمكن الوصول إليه عبر زر تنزيل التطبيق، كما هو موضح في الشكل 5. لا توجد بيانات للفترة ما بين 7 ينايرth و21 مارسst، 2023، مما قد يساعدنا في تحديد التاريخ الدقيق لعودة ظهور التطبيق على موقع الويب.

الشكل 5: تمت استعادة خيار تنزيل تطبيق موقع Hunza News
الشكل 5. تمت استعادة موقع Hunza News مع خيار تنزيل التطبيق

عند تحليل عدة إصدارات من موقع الويب، صادفنا شيئًا مثيرًا للاهتمام: عرض الموقع في متصفح سطح المكتب بأي إصدار من لغات Hunza News – English (hunzanews.net) أو الأردية (urdu.hunzanews.net) - يعرض بشكل بارز زر تنزيل التطبيق أعلى صفحة الويب. التطبيق الذي تم تنزيله هو تطبيق Android أصلي ولا يمكن تثبيته على جهاز سطح المكتب واختراقه.

ومع ذلك، على الجهاز المحمول، يكون هذا الزر مرئيًا حصريًا في متغير اللغة الأردية (urdu.hunzanews.net)، كما هو مبين في الشكل 6.

وبدرجة عالية من الثقة، يمكننا أن نؤكد أن التطبيق الضار يستهدف بشكل خاص المستخدمين الناطقين باللغة الأردية الذين يصلون إلى موقع الويب عبر جهاز يعمل بنظام Android. التطبيق الضار متاح على الموقع الإلكتروني منذ الربع الأول من عام 2023.

الشكل 6: النسخة الإنجليزية (يسار) والأردية (يمين) من Hunza News
الشكل 6. النسخة الإنجليزية (يسار) والأردية (يمين) من Hunza News معروضة على جهاز محمول

يؤدي النقر فوق الزر DOWNLOAD APP إلى بدء التنزيل من https://hunzanews[.]net/wp-content/uploads/apk/app-release.apk. نظرًا لأن هذا التطبيق الضار لم يتم عرضه مطلقًا من خلال متجر Google Play ويتم تنزيله من موقع تابع لجهة خارجية لتثبيت هذا التطبيق، يُطلب من المستخدم تمكين خيار Android غير الافتراضي لتثبيت التطبيقات من مصادر غير معروفة.

التطبيق الخبيث، المسمى Hunza News، هو برنامج تجسس غير معروف سابقًا وقد أطلقنا عليه اسم Kamran ويتم تحليله في قسم Kamran أدناه.

تواصلت أبحاث ESET مع Hunza News بخصوص Kamran. قبل نشر مدونتنا، لم نتلق أي شكل من أشكال التعليقات أو الاستجابة من جانب الموقع.

بالضحايا

واستنادًا إلى نتائج بحثنا، تمكنا من تحديد ما لا يقل عن 22 هاتفًا ذكيًا معرضًا للخطر، خمسة منها موجودة في باكستان.

كامران

Kamran هو برنامج تجسس يعمل بنظام Android غير موثق سابقًا، ويتميز بتكوين كود فريد خاص به، يختلف عن برامج التجسس المعروفة الأخرى. يكتشف ESET برامج التجسس هذه على أنها أندرويد/تجسس.كمران.

لقد حددنا إصدارًا واحدًا فقط من التطبيق الضار الذي يحتوي على Kamran، وهو الإصدار المتاح للتنزيل من موقع Hunza News. كما هو موضح في قسم النظرة العامة، لا يمكننا تحديد التاريخ الدقيق الذي تم فيه وضع التطبيق على موقع Hunza News الإلكتروني. ومع ذلك، فإن شهادة المطور المرتبطة (بصمة SHA-1: DCC1A353A178ABF4F441A5587E15644A388C9D9C)، المستخدم للتوقيع على تطبيق Android، وتم إصداره في 10 ينايرth، 2023. يوفر هذا التاريخ الحد الأدنى للوقت الأقدم الذي تم فيه إنشاء التطبيق الضار.

في المقابل، تم توقيع التطبيقات الشرعية من Hunza News والتي كانت متاحة سابقًا على Google Play بشهادة مطور مختلفة (بصمة SHA-1: BC2B7C4DF3B895BE4C7378D056792664FCEEC591). لا تظهر هذه التطبيقات النظيفة والشرعية أي تشابه في التعليمات البرمجية مع التطبيق الضار الذي تم تحديده.

عند التشغيل، يطلب Kamran من المستخدم منح أذونات للوصول إلى البيانات المختلفة المخزنة على جهاز الضحية، مثل جهات الاتصال وأحداث التقويم وسجلات المكالمات ومعلومات الموقع وملفات الجهاز والرسائل النصية القصيرة والصور. كما يقدم أيضًا نافذة واجهة مستخدم، توفر خيارات لزيارة حسابات Hunza News على وسائل التواصل الاجتماعي، واختيار اللغة الإنجليزية أو اللغة الأردية لتحميل محتويات الموقع. hunzanews.net، كما هو موضح في الشكل 7.

الشكل 7: الواجهة الأولية للتطبيقات الضارة
الشكل 7. الواجهة الأولية للتطبيق الضار

إذا تم منح الأذونات المذكورة أعلاه، يقوم برنامج التجسس Kamran تلقائيًا بجمع بيانات المستخدم الحساسة، بما في ذلك:

  • رسائل SMS
  • قائمة جهات الاتصال
  • سجلات المكالمات
  • أحداث التقويم
  • موقع الجهاز
  • قائمة التطبيقات المثبتة
  • تلقى رسائل SMS
  • معلومات الجهاز
  • صور

ومن المثير للاهتمام أن كامران يحدد ملفات الصور التي يمكن الوصول إليها على الجهاز (كما هو موضح في الشكل 8)، ويحصل على مسارات الملفات لهذه الصور، ويخزن هذه البيانات في ملف image_db قاعدة البيانات، كما هو موضح في الشكل 9. يتم تخزين قاعدة البيانات هذه في وحدة التخزين الداخلية للبرامج الضارة.

الشكل 8: رمز الحصول على مسارات ملفات الصور
الشكل 8. الكود المسؤول عن الحصول على مسارات ملفات الصور
الشكل 9: قائمة الصور المتسربة
الشكل 9. قائمة الصور لexfiltrate

يتم تحميل كافة أنواع البيانات، بما في ذلك ملفات الصور، إلى خادم الأوامر والتحكم (C&C) المضمن. ومن المثير للاهتمام أن المشغلين اختاروا استخدام Firebase، وهي منصة ويب، كخادم القيادة والتحكم الخاص بهم: https://[REDACTED].firebaseio[.]com. تم إبلاغ Google بخادم التحكم والسيطرة، حيث يتم توفير النظام الأساسي من قبل شركة التكنولوجيا هذه.

من المهم ملاحظة أن البرامج الضارة تفتقر إلى إمكانات التحكم عن بعد. ونتيجة لذلك، يتم سحب بيانات المستخدم عبر HTTPS إلى خادم Firebase C&C فقط عندما يفتح المستخدم التطبيق؛ لا يمكن تشغيل عملية استخراج البيانات في الخلفية عند إغلاق التطبيق. ليس لدى Kamran آلية لتتبع البيانات التي تم تسريبها، لذلك يرسل نفس البيانات بشكل متكرر، بالإضافة إلى أي بيانات جديدة تلبي معايير البحث الخاصة به، إلى C&C الخاص به.

وفي الختام

Kamran هو برنامج تجسس يعمل بنظام Android غير معروف سابقًا ويستهدف الأشخاص الناطقين باللغة الأردية في منطقة جيلجيت بالتستان. يشير بحثنا إلى أن التطبيق الضار الذي يحتوي على Kamran قد تم توزيعه منذ عام 2023 على الأقل عبر ما قد يكون هجومًا على صحيفة محلية عبر الإنترنت تسمى Hunza News.

يعرض Kamran قاعدة تعليمات برمجية فريدة تختلف عن برامج التجسس الأخرى التي تعمل بنظام Android، مما يمنع إسنادها إلى أي مجموعة معروفة من التهديدات المتقدمة المستمرة (APT).

يوضح هذا البحث أيضًا أنه من المهم التأكيد على أهمية تنزيل التطبيقات حصريًا من مصادر موثوقة ورسمية.

لأية استفسارات حول بحثنا المنشور على WeLiveSecurity ، يرجى الاتصال بنا على التهديدintel@eset.com.
تقدم ESET Research تقارير استخباراتية خاصة لـ APT وموجزات بيانات. لأية استفسارات حول هذه الخدمة ، قم بزيارة استخبارات التهديدات من إسيت .

شركات النفط العالمية

ملفات

SHA-1

اسم الحزمة

كشف

الوصف

0F0259F288141EDBE4AB2B8032911C69E03817D2

com.kamran.hunzanews

أندرويد/تجسس.Kamran.A

برنامج تجسس كامران.

شبكة

IP

نطاق

مزود استضافة

الروية الأولى

التفاصيل

34.120.160 [.] 131

[تم التنقيح].firebaseio[.]com

غوغل ليك

2023-07-26

خادم C & C.

191.101.13 [.] 235

hunzanews[.]net

دومين.كوم، ذ.م.م

2017-05-22

موقع التوزيع.

تقنيات MITER ATT & CK

تم بناء هذا الجدول باستخدام إصدار 13 من إطار MITER ATT & CK.

تكتيك

ID

الاسم

الوصف

الاكتشاف

T1418

اكتشاف البرامج

يمكن لبرامج التجسس Kamran الحصول على قائمة بالتطبيقات المثبتة.

T1420

اكتشاف الملفات والدليل

يمكن لبرامج التجسس Kamran إدراج ملفات الصور على وحدة التخزين الخارجية.

T1426

اكتشاف معلومات النظام

يمكن لبرنامج التجسس Kamran استخراج معلومات حول الجهاز، بما في ذلك طراز الجهاز وإصدار نظام التشغيل ومعلومات النظام العامة.

مجموعة

T1533

البيانات من النظام المحلي

يمكن لبرنامج التجسس Kamran أن يقوم بتصفية ملفات الصور من الجهاز.

T1430

تتبع الموقع

يقوم برنامج التجسس Kamran بتتبع موقع الجهاز.

T1636.001

بيانات المستخدم المحمية: إدخالات التقويم

يمكن لبرامج التجسس Kamran استخراج إدخالات التقويم.

T1636.002

بيانات المستخدم المحمية: سجلات المكالمات

يمكن لبرامج التجسس Kamran استخراج سجلات المكالمات.

T1636.003

بيانات المستخدم المحمية: قائمة جهات الاتصال

يمكن لبرنامج التجسس Kamran استخراج قائمة جهات الاتصال الخاصة بالجهاز.

T1636.004

بيانات المستخدم المحمية: رسائل SMS

يمكن لبرامج التجسس Kamran استخراج الرسائل النصية القصيرة واعتراض الرسائل القصيرة المستلمة.

القيادة والتحكم

T1437.001

بروتوكول طبقة التطبيق: بروتوكولات الويب

يستخدم برنامج التجسس Kamran HTTPS للتواصل مع خادم القيادة والتحكم الخاص به.

T1481.003

خدمة الويب: اتصال أحادي الاتجاه

يستخدم Kamran خادم Google Firebase كخادم التحكم والسيطرة الخاص به.

exfiltration

T1646

تسلل عبر قناة C2

تقوم برامج التجسس Kamran بتسريب البيانات باستخدام HTTPS.

الطابع الزمني:

اكثر من نحن نعيش الأمن