برمجية PixRevolution: تهديد جديد للمدفوعات المحمولة في البرازيل

تستهدف برمجية PixRevolution المدفوعات المحمولة في البرازيل، مما يهدد أمان المعاملات المالية. في هذا المقال، نستعرض كيف تعمل هذه البرمجية وكيف يمكن الدفاع ضدها.
تستهدف برمجية خبيثة جديدة قائمة على نظام أندرويد المدفوعات عبر الهواتف المحمولة في البرازيل وتقوم بخطفها أثناء انتقالها إلى وجهتها.
تُعرف هذه البرمجية باسم “PixRevolution”، وتعتمد على الاستخدام الواسع لنظام Pix، وهو نظام دفع فوري عبر الهواتف المحمولة تم تنفيذه من قبل البنك المركزي البرازيلي في عام 2020؛ حيث يستخدمه أكثر من ثلاثة أرباع سكان البرازيل. وقد حدد الباحثون من فريق zLabs التابع لشركة Zimperium للأمن السيبراني برمجية خبيثة جديدة تستهدف هذا النظام بشكل خاص وتستهدف بشكل غير مباشر معظم المؤسسات المالية البرازيلية، كما كتب محلل البرمجيات الخبيثة عازيم ياسوانت في منشور على مدونة.
تشتهر البرمجيات الخبيثة المصرفية للأسف في أكبر دولة في أمريكا الجنوبية؛ حيث ظهرت برمجية معروفة باسم Maverick في عام 2024 والتي تتوقف تلقائيًا إذا كان الضحية يقع خارج البرازيل. أما بالنسبة لسبب انتشار هذه الهجمات، فإن الإجابة أكثر تعقيدًا وتعود إلى الاستخدام العالي للمدفوعات عبر الهواتف المحمولة في البلاد، بالإضافة إلى تعقيدات أخرى في مشهد الأمن السيبراني في أمريكا اللاتينية.
ومع ذلك، من الجدير بالذكر أن الهجمات عبر الهواتف المحمولة تعتبر هدفًا جذابًا على مستوى العالم، وقد أصبحت أكثر جاذبية في السنوات الأخيرة.
يقول كيرن سميث، نائب رئيس حلول الهندسة العالمية في Zimperium، لموقع Dark Reading إن البرازيل تعتبر هدفًا جذابًا للمهاجمين لأنها تمتلك واحدة من أكثر أنظمة البنوك المحمولة تقدمًا في العالم.
“يعتمد عدد كبير من المستخدمين على التطبيقات المحمولة للقيام بالمعاملات المصرفية والمدفوعات اليومية، مما يخلق سطح هجوم ذو قيمة عالية،” كما يقول. “لقد تخصصت العديد من مجموعات الجرائم الإلكترونية الإقليمية في برمجيات المصرفية الخبيثة لسنوات وتكيفت تلك التقنيات مع الأجهزة المحمولة مع انتقال الأنشطة المالية إلى الهواتف الذكية.”
اختلاف PixRevolution: وكلاء الذكاء الاصطناعي ونوافذ التوقيت الدقيقة
ما يميز PixRevolution مقارنةً بالبرمجيات الخبيثة المحمولة الأخرى هو أن البرمجية تجلس في صمت على الجهاز حتى يقوم الضحية ببدء عملية دفع عبر Pix. عندما يحدث ذلك، يراقب مهاجم بشري أو وكيل ذكاء اصطناعي ويتصرف في لحظة المعاملة، مما يحول الدفع إلى كيان إجرامي بدلاً من ذلك.
تتضمن الوصول الأولي الخداع والهندسة الاجتماعية، كما هو متوقع. حيث أن المهاجمين وراء الحملة أنشأوا صفحات مزيفة على متجر Google Play مستضافة على نطاقاتهم الخاصة وتظهر كعلامات تجارية موثوقة مثل Expedia أو خدمات محلية مثل مكتب البريد. لقد كانت “نسخًا مثالية”، كما كتب ياسوانت؛ عندما يحاول شخص ما عثر على مثل هذه الصفحة تنزيل تطبيق من متجر Play الرسمي، فإنه بدلاً من ذلك يقوم بتنزيل ملف حزمة أندرويد خبيث (APK).
يسجل ملف APK هذا خيار وصول جديد لنظام أندرويد يسمى “تفعيل الثورة”، لكن هذه ليست ميزة شرعية. بدلاً من ذلك، عند تشغيل التطبيق، تخبر البرمجية المستخدم بتفعيل ميزة الوصول لأغراض وظيفة التطبيق (وليس لجمع البيانات). ولكن عندما يفعلون ذلك، تتولى البرمجية الخبيثة السيطرة الكاملة على الجهاز. لديها وصول إلى النقرات والتمريرات، وكل النصوص المعروضة على الشاشة، وكل الصوت الذي يصل إلى الميكروفون.
تقوم البرمجية أيضًا بإنشاء خادم قيادة وتحكم (C2) عبر المنفذ 9000 وتمنح المشغل الوصول إلى التقاط الشاشة في الوقت الحقيقي مع تأخير بسيط. وهذا يمنح المهاجم رؤية كاملة لما تراه الشاشة، مما يمكنهم من اختطاف تحويل مصرفي في اللحظة التي يحدث فيها. علاوة على ذلك، تمتلك البرمجية وصولاً إلى قائمة تضم أكثر من 80 كلمة برتغالية تشير إلى التحويلات المصرفية والمعاملات المالية التي تتحقق منها في كل مرة يظهر نص جديد على الشاشة.
أخيرًا، في اللحظة التي يحاول فيها الضحية إرسال دفعة، يقوم المهاجم بإنشاء طبقة HTML تخبرهم بالانتظار (Aguarde…) بينما يتم الاختطاف في الخلفية. تأخذ الخطوة الأخيرة في الهجوم ثوانٍ قليلة من وجهة نظر الضحية.
كيفية الدفاع ضد PixRevolution
قال ياسوانت إن PixRevolution يمثل تطورًا في الاحتيال المالي عبر الهواتف المحمولة، حيث يجمع بين المشغلين في الوقت الحقيقي والبرمجيات الخبيثة التقليدية في هجوم جديد ودقيق.
“تتجاوز هذه العائلة من البرمجيات الخبيثة سباق التسليح التقليدي بين البرمجيات الخبيثة الآلية والدفاعات المصرفية. فهي لا تحتاج إلى عكس هندسة واجهة كل بنك،” كما قال المحلل. “لا تحتاج إلى الحفاظ على قائمة بالتطبيقات المستهدفة. لا تحتاج إلى تخمين متى تحدث المعاملة. إنها ببساطة تراقب ثم تتصرف.”
يقول سميث لموقع Dark Reading إنه لمكافحة البرمجيات الخبيثة مثل PixRevolution، يجب على المؤسسات “التعرف على أن العديد من هذه الهجمات الآن تنشأ على الجهاز المحمول نفسه.”
“عندما تقوم البرمجيات الخبيثة باختراق الجهاز، يمكن للمهاجمين اعتراض رموز المصادقة أو التلاعب بجلسات المصرفية الشرعية بينما يظهرون كالمستخدم الحقيقي،” كما يقول. “يجب على المؤسسات المالية دمج رؤية التهديدات المحمولة في عمليات اكتشاف الاحتيال والمصادقة الخاصة بهم لتحديد الأجهزة المخترقة قبل حدوث المعاملات الاحتيالية.”
تعتبر PixRevolution مثالًا على تطور الاحتيال المالي عبر الهواتف المحمولة. يجب على المؤسسات المالية تعزيز استراتيجيات الأمان لحماية مستخدميها.




