
تتحسن أنظمة برامج مكافحة الفيروسات بشكل أفضل. لكن مطوري البرامج الضارة مشغولون أيضًا بإنشاء إصدارات أكثر تقدمًا من البرامج الضارة لمجموعة متنوعة من الأنظمة الأساسية وأنظمة التشغيل.
في أغلب الأحيان ، يرجع انتباه مجرمي الإنترنت لمنصة أو نظام تشغيل معين إلى شعبية هذه الأنظمة. الأمر بسيط - فكلما زاد عدد المستخدمين لديهم ، زادت فرصة نجاح هجوم كبير. يعد Android أحد أكثر الأهداف جاذبية لمطوري البرامج الضارة. نشرت Microsoft مؤخرًا نتائج جيل جديد من البرامج الضارة لنظام التشغيل هذا.
برامج ضارة لنظام Android؟ لقد كانت موجودة منذ سنوات عديدة ، بعضها أكثر ، والبعض الآخر أقل.
بشكل عام ، كل شيء صحيح ، لكن البرمجيات الخبيثة التي اكتشفها خبراء أمن المعلومات من Microsoft تفاجئ بقدراتها. نحن نتحدث عن AndroidOS / MalLocker.B ، وهو نوع من برامج الفدية لنظام Android.
أحدث جيل له قادر على تجاوز جميع أنظمة الحماية التي يوفرها سوق برامج مكافحة الفيروسات تقريبًا.

لعرض الرسالة التي تظهر لقطة الشاشة أعلاه ، استخدم البرنامج الضار إذنًا خاصًا SYSTEM_ALERT_WINDOW . إنه يمكّن التطبيق من عرض نافذة بمستوى "تفاوت" في النظام ، بحيث لا يتمكن برنامج مكافحة الفيروسات من التصدي لها.
قام مطورو Android ، باستخدام SYSTEM_ALERT_WINDOW ، بتنفيذ عرض الرسائل حول المشكلات والأخطاء في النظام. يستخدم مطورو البرامج الضارة رسالة "النظام" لإظهار طلب لإرسال الأموال ، بينما يتم حظر جميع الوظائف الأخرى للجهاز. غالبًا ما ينجح ، ويدفع المستخدم عديم الخبرة حقًا.
أدخل مطورو Android العديد من التغييرات في إصدارات نظام التشغيل الحديثة لتجنب هذا الخطر:
- تم استبدال SYSTEM_ALERT_WINDOW بأنواع مكالمات نافذة رسالة الخطأ / الإخطار الأخرى.
- تقديم طلب مستخدم للحصول على إذن لاستخدام SYSTEM_ALERT_WINDOW لتطبيقات مختلفة ، وليس جميعها معًا.
- تمت إضافة القدرة على إلغاء تنشيط نافذة SYSTEM_ALERT_WINDOW بواسطة المستخدم.
حاول مطورو البرامج الضارة التكيف. على سبيل المثال ، تم إدخال عملية رسم النوافذ مع طلب الفدية في الدورة. لكن هذه لم تكن طريقة فعالة بشكل خاص ، حيث يمكن للمستخدم تصغير كل شيء والانتقال إلى الإعدادات وحذف التطبيق الإشكالي.
ولكن الآن تغير كل شيء ، أصبح مطورو البرامج الضارة أيضًا "ليسوا نذلًا".
ما الذي يفعله AndroidOS / MalLocker.B بالضبط؟
يتفاعل الجيل التالي من البرامج الضارة مع وظيفة نافذة الاتصال. إن إغلاق النافذة ليس بالأمر السهل لأن له أولوية عالية. داخل النافذة نفسها ، يتم عرض النص نفسه مع شرط إرسال الأموال إلى محفظة مجرمي الإنترنت.
للقيام بذلك ، يتم استخدام مكونين يسمحان لك بإنشاء نوع خاص من الإشعارات ، والذي يقوم بعد ذلك بتنشيط نافذة الاتصال الهاتفي.

عندما يتم تنشيط هذا في UserLeaveHint ، وهي ميزة يتم تنشيطها عند الضغط على أزرار مثل Home أو Recents. تستخدمه البرامج الضارة لمنع المستخدم من العودة إلى الشاشة الرئيسية أو تقليل نافذة الفدية أو التبديل إلى تطبيق آخر. هذا التكتيك جديد ، حيث كانت برامج الفدية تستخدم في استخدام DoubleLocker ودمجه مع خدمة إمكانية الوصول.

ميزة أخرى جديدة لبرامج الفدية هي استخدام وحدة التعلم الآلي ، والتي تسمح للبرامج الضارة بتحديد الحجم المطلوب لمربع الرسائل ، وتكييفه مع حجم الشاشة والميزات الأخرى للجهاز. نظرًا لوجود العديد من طرازات الأجهزة اللوحية والهواتف التي تعمل بنظام Android ، فهذه "مهارة" مفيدة للغاية لبرامج الفدية.
يوجد أدناه رسم تخطيطي لكيفية عمل أنواع مختلفة من البرامج الضارة ، بما في ذلك ممثلي أحدث "عائلة". سيتم فتح الصورة بالحجم الكامل عند النقر.

يقترح خبراء الأمن أن تطور هذا الفرع من برامج الفدية بعيد كل البعد عن طريق مسدود - لا يزال هناك عدة أجيال قادمة بميزات وقدرات جديدة.
طرق تجاوز الحماية والتوزيع
قام مطورو AndroidOS / MalLocker.B بتعليم "بنات أفكارهم" لتجاوز كل من نظام أمان Google العادي وحلول مكافحة الفيروسات من جهات خارجية. يقوم بذلك عن طريق إخفاء بعض ميزات وقدرات برامج الفدية الضارة.
وبالتالي ، يتضمن أي تطبيق Android "ملف بيان" يحتوي على أسماء وتفاصيل جميع مكونات البرنامج. عادةً ما يخفي مطورو البرامج الضارة بعض المكونات المهمة ويخفونها. اختار مبتكرو برنامج الفدية الجديد مسارًا مختلفًا - حيث قاموا بإخفاء الرمز الذي يمنع تطبيقات مكافحة الفيروسات من اكتشاف البرامج الضارة. بالإضافة إلى ذلك ، يتم إخفاء الملف في مجلد آخر ، بحيث يمكن لبرامج الفدية أن تعمل ، ولكن لا تظهر "حقيقة نواياها".
من غير المحتمل أن تخترق البرامج الضارة الجديدة متجر Google Play ، ولكن يمكنها الوصول إلى كتالوجات تطبيقات الجهات الخارجية دون أي مشاكل. يتم الآن توزيع برامج الفدية من قبل المطورين على المنتديات والمواقع الإلكترونية العادية وكتالوجات الجهات الخارجية لتطبيقات Android. لا يوجد شيء جديد هنا ، تكتيكات مجرمي الإنترنت قياسية - لإخفاء البرامج الضارة كتطبيق شائع أو لعبة فيديو أو مشغل أو أي شيء آخر من هذا القبيل.
لمنع انتشار البرامج الضارة ، شاركت Microsoft معلومات مفصلة عنها مع Google - حتى قبل ظهور نتائج دراسة الفدية على الملأ. التوصيات التي يقدمها خبراء أمن المعلومات للمستخدمين هي أبسط - تنزيل التطبيقات من مصادر موثوقة وعدم النقر فوق الروابط المشبوهة ، بما في ذلك تلك الموجودة في رسائل البريد الإلكتروني.
