رئيس مجلس الإدارة: أحمد همام
|
رئيس التحرير: عادل البكل
العربية
تكنولوجيا

انتشار كود خبيث يستهدف أجهزة أندرويد في الصين

انتشار كود خبيث يستهدف أجهزة أندرويد في الصين

كتبت: سلمي السقا

تم رصد تداوُل كود خبيث خاص ببرنامج التحكم عن بُعد Flying Eagle عبر قنوات تليغرام الإجرامية. قامت شركة Hunt.io والباحث المستقل NetAskari بتتبع لوحات التحكم والشهادات المتطابقة إلى 170 خادماً على الإنترنت. وتم الربط بين هذا الإطار وتطبيق وهمي يحمل اسم “公安一网通办” والذي يستهدف مستخدمي أجهزة أندرويد في الصين.

ميزات البرنامج الضار

يدعم هذا البرنامج العديد من الميزات الخبيثة، تشمل التقاط كلمات المرور، تسجيل الشاشة، الوصول إلى الكاميرا، وتقديم مئات من النوافذ الاحتيالية التي تستهدف التطبيقات المالية، ومحتوى البالغين، والخدمات الحكومية. انتشرت المعلومات حول البرنامج في الأسابيع الثلاثين الماضية، حيث عثرت Hunt.io على بصمات بنية تحتية في 170 خادماً؛ ولكن هذا العدد لا يدل على وجود 170 هاتفاً مُصاباً أو وجود ضحايا أو مشغلين أو أنظمة تحكم مؤكدة.

تحذيرات السلطات الصينية

قامت السلطات الصينية بتحذير الأفراد الذين قاموا بتنزيل التطبيق الاحتيالي بضرورة إزالته، وفحص أجهزتهم، وتغيير كلمات المرور الخاصة بالحسابات المتضررة، وتجميد قنوات الدفع في حال انتقال الأموال، والإبلاغ عن الحادث للشرطة. ووفقًا لمركز الإخطار الوطني للأمن السيبراني في الصين، تم توزيع التطبيق الوهمي من خلال عنوان 110gongan[.]com، والذي يرتبط بعنوان IP خاص.

التفاصيل الفنية للكود الضار

ووفقاً للأبحاث المنشورة، تم توزيع كود Flying Eagle كأرشيف بحجم 388 ميجابايت يحمل اسم “中国龙.zip”، ويحتوي على نشر كامل باستخدام Docker يتضمن nginx وPHP وMySQL. يمكن للمستخدم من خلال لوحة التحكم اختيار اسم التطبيق، الأيقونة، والنص الجاذب، ثم إنتاج ملف APK مُوقع باستخدام أحد النموذجين المتاحين. يستخدم البرنامج أيضاً تقنيات تشفير لتمويه الروابط الخبيثة داخله.

الإصدارات المعدلة والجرائم الإلكترونية

لاحظ الباحثون وجود قناتين على تليغرام، SQLRCE0 وYx Technology، يقومان بتوزيع نسخ معدّلة من الإطار. وتدعي الرسائل التي تمت مراجعتها أن جهة غير محددة قد قامت باختراق بنية الزبائن التي تحتوي على 189 خادماً من Flying Eagle، ونسخ بيانات قاعدة البيانات، ولكن لم يتم تأكيد أي من هذه الادعاءات بشكل مستقل.

تطور البرمجيات الخبيثة ومشاريع جديدة

في 23 يونيو 2026، قدمت SQLRCE0 عبارة عن مجموعة تحكم أندرويد جديدة باسم Night Dragon. وقد عُثر على خادمين مرتبطين بهذا البرنامج ولوحة تحكم مكشوفة تضم 46 جهازاً بوضع الاتصال و29 جهازاً متصلاً فعلياً. ومع ذلك، لم يتمكن الباحثون من تحديد ما إذا كانت هذه المدخلات تمثل ضحايا أو بيانات اختبار.
يظهر أن Hunt.io يؤكد أن Night Dragon يبدو كمشروع مستقل، مع ظهور نسخة ثانية قيد التطوير في 12 يوليو. بينما تُظهر التقارير أن SQLRCE0 وزع Flying Eagle ورعى Night Dragon، إلا أنه لا يوجد دليل على أي ارتباط في الشيفرة.

يمكنك قراءة المزيد في المصدر.

لمزيد من التفاصيل اضغط هنا.