"هيرودوتس".. برمجية خبيثة تُحاكي سلوكك لسرقة بيانات أندرويد
في خبر مثير للقلق، اكتشف باحثو الأمن الرقمي برمجية خبيثة تعرف باسم هيرودوتس تتسلل إلى عدد من أجهزة أندرويد، وتستخدم حيلة تأخير إرسال الرسائل النصية بصورة عشوائية كوسيلة تمويه لتجنب أنظمة كشف الخداع، تظهر هيرودوتس قدرة عالية على التقليد ومحاكاة سلوك المستخدم البشري، ما يجعل كشفها أكثر صعوبة ويعيد طرح تساؤلات حول فاعلية آليات الحماية التقليدية.
كيف تعمل هيرودوتس
وبحسب ما ذكره موقع digit فلا تكتفي هيرودوتس بسرقة بيانات تسجيل الدخول فحسب، بل تتوسع في مهامها لتشمل تسجيل ضغطات المفاتيح والتقاط لقطات شاشة للجهاز، الأدهى أن البرمجية تحاكي سلوك الكتابة البشري بدقة، وهي تقوم بتقسيم النص الذي ترغب بسرقته إلى حروف ثم تُدخل فواصل زمنية عشوائية تتراوح بين 0.3 و3 ثوانٍ بين كل حرف وآخر وهذا الإيقاع العشوائي يجعل نمط الكتابة يبدو وكأنه صادر عن إنسان، فتختلط المؤشرات التي تعتمد عليها أنظمة المراقبة، فتزداد فرص بقاء هيرودوتس دون رصد.
أهداف الهجوم وطريقة التنفيذ
تُستخدم هيرودوتس في حملات تستهدف مستخدمي الهواتف المحمولة عبر تطبيقات توهم المستخدم بأنها تابعة للبنوك أو حتى لتطبيقات العملات الرقمية، فتنشئ البرمجية شاشات وهمية تُغطي التطبيقات الحقيقية وتُجري من خلالها سرقة بيانات المستخدمين، ويبدو أن مسار العدوى الشائع يبدأ بتحميل التطبيق من خارج متجر التطبيقات الرسمي، غالبًا عبر رابط يُرسل في رسالة نصية خبيثة تحمل عنوان التحميل وتضغط على فضول أو حاجة الضحية.
صلاحيات وخطوات ما بعد التثبيت
بعد تثبيت هيرودوتس وتفعيلها، تطلب من الضحية فتح إعدادات خدمة إمكانية الوصول في أندرويد، وهو ما يمنحها صلاحيات واسعة تتيح لها القراءة والنقر والتمرير كما لو كان المستخدم هو من يتحكم بالجهاز. عقب ذلك، تجمع البرمجية قائمة التطبيقات المثبتة على الجهاز وترسلها إلى خادم التحكم والتوجيه لتحديد التطبيقات المستهدفة والتي ستُنفّذ ضدها عمليات الاحتيال أو السرقة.
ماذا تسرق هيرودوتس؟
تبدأ هيرودوتس في تسجيل ضغطات المفاتيح واعتراض الرسائل النصية، ما يتيح لها سرقة رموز التحقق (OTP) وأرقام الـ PIN وغيرها من بيانات المصادقة كما تُصدر أوامر لالتقاط الشاشة وتسجيل بيانات متعلقة بالبصمات في بعض السيناريوهات، لتُكمل حلقة الاستيلاء على الحسابات وإتمام عمليات احتيالية قد تكون ضارة للغاية للمستخدم.
ما الذي يميز هيرودوتس عن غيرها؟
الميزة الأبرز في هيرودوتس هي محاكاتها الدقيقة لأنماط التفاعل البشري، سواء في تأخير كل حرف أثناء الكتابة أو في التفاعل الظاهر مع واجهة الجهاز فهذه الدقة تجعل أنظمة الحماية التقليدية التي تعتمد على مؤشرات سرعات الكتابة أو نشاطٍ آلي أقل قدرة على التفريق بين سلوك بشري وسلوك البرمجية، مما يزيد من خطورتها ويُسهّل انتشارها.
توقعات وخلاصة التهديد
ويتوقع خبراء الأمن احتمال انتشار هيرودوتس على نطاق أوسع في حملات مستقبلية تستهدف مستخدمي الهواتف المحمولة عالمياً، نظراً لفاعلية تقنياتها في التمويه والمحاكاة ولذلك، ينصح مستخدمو أجهزة أندرويد باتباع إرشادات الحماية الأساسية وهي تجنب تحميل التطبيقات من مصادر خارج المتاجر الموثوقة، وعدم تفعيل صلاحيات إمكانية الوصول إلا للتطبيقات المأمونة والمعروفة، والحذر الشديد من رسائل SMS التي تحمل روابط مريبة.
تجنب فعل هذه الأشياء:
-لا تحمل تطبيقات من خارج المتجر الرسمي ما لم تكن متأكِّداً تماماً من مصدرها.
-لا تفعل صلاحيات "إمكانية الوصول" للتطبيقات غير الموثوقة.
-توخ الحذر من روابط داخل رسائل SMS، خصوصًا تلك التي تطلب تثبيت تطبيق أو إدخال بيانات حساسة.
-راجع إعدادات أمان جهازك وتحقق من التطبيقات التي لديها صلاحيات واسعة بانتظام.

