تكنولوجيا

برنامج خبيث يعمي حماية جوجل قبل ان يسرق: العلامات التي تكشفه

بدل التملص من الفحص، يقطع الاتصال به. كيف يعمل، والاشارات الخمس على الجهاز، والصلاحيتان اللتان لا تمنحان ابدا.

رسم على خلفية داكنة يعرض صلاحيتين بالعربية: امكانية الوصول ومسؤول الجهاز

الحيلة الجديدة في برنامج خبيث يستهدف هواتف اندرويد تستحق ان تفهم، لان منطقها ينطبق على غيره: بدل ان يحاول التملص من حماية جوجل، يقطع الاتصال بها.

بطاقة تعرض صلاحيتين لا تمنحان: امكانية الوصول ومسؤول الجهاز
الصلاحيتان اللتان يطلبهما البرنامج الخبيث.

شركة زيمبيريوم نشرت في التاسع عشر من اغسطس تحليلا لنسخة محدثة من برنامج مصرفي خبيث يعرف باسم توكسيك باندا. والجديد فيه انه يطلب صلاحية «خدمة الشبكة الافتراضية الخاصة»، اي الشبكة الخاصة الافتراضية، ثم ينشئ واجهة شبكة محلية يستخدمها لحجب الاتصال بمتجر جوجل بلاي وبخدمات جوجل بلاي.

وحجب هذا الاتصال يعني تعطيل الفحص الذي تجريه جوجل على التطبيقات. يعمي الحارس اولا، ثم يدخل.

ما الذي يفعله بعد ذلك

بحسب التحليل نفسه، يعرض شاشات تصيد فوق تطبيقات البنوك، ويشغل وحدة مخصصة لسرقة الرمز السري، ويعرض شاشة قفل مزيفة، وينفذ اوامر على مستوى النظام متى حصل على الصلاحية.

وتذكر الشركة ان النسخة الجديدة تحمل شاشات مزيفة لـ349 تطبيقا مصرفيا وماليا ومحفظة الكترونية وعملات رقمية، بعد ان كان العدد في النسخة الاولى ستة عشر تطبيقا فقط، وان اكثر من مئة واربعين تطبيقا مستهدفة تحديدا بسرقة الرمز السري. كما ان له طرق بقاء مخصصة لاجهزة شاومي واوبو وفيفو وسامسونج وهواوي.

العلامات التي تكشفه

هذه هي الفائدة العملية، لان العلامات نفسها تتكرر في برامج اخرى:

  • شاشة «تثبيت» تظهر داخل نافذة ويب لا تشبه شاشات النظام.
  • نافذة «تحديث نظام» تملأ الشاشة ولم تأت من الاعدادات.
  • شاشة قفل تبدو مألوفة لكنها ليست شاشة قفل جهازك.
  • طلب صلاحية «امكانية الوصول».
  • طلب صلاحية «مسؤول الجهاز».

ثلاث قواعد تكفي

لا تمنح «امكانية الوصول» ولا «مسؤول الجهاز» لتطبيق ليس اداة مساعدة فعلا. هاتان الصلاحيتان تعطيان التطبيق القدرة على قراءة ما يظهر على الشاشة والضغط نيابة عنك. لا يحتاجهما تطبيق تسوق ولا لعبة ولا تطبيق شحن.

طلب صلاحية شبكة خاصة افتراضية من تطبيق ليس مخصصا لذلك هو اشارة توقف. ليس تحذيرا يمكن تجاوزه، بل سبب لالغاء التثبيت.

تطبيقات البنوك تثبت من المتجر الرسمي وحده. لا من رابط في رسالة، ولا من ملف يرسل عبر تطبيق محادثة.

كيف تراجع جهازك الان

افتح الاعدادات، ثم «امكانية الوصول»، وانظر ما التطبيقات المفعلة هناك. ثم الاعدادات، ثم «الامان»، ثم «تطبيقات مسؤول الجهاز». اي اسم لا تعرفه او لا تفهم سبب وجوده في هاتين القائمتين يستحق ان يوقف.

ما لم يذكره التحليل

نقطتان نذكرهما لان تجاهلهما يحول التقرير الى تخويف:

الاولى ان زيمبيريوم ذكرت ان الاستهداف يشمل ست عشرة دولة، لكنها لم تنشر اسماء هذه الدول. فلا يوجد ما يثبت ان الكويت او دول الخليج ضمنها، ولا ما ينفيه.

والثانية ان التحليل لا يذكر كيف يصل البرنامج الى الهاتف اول مرة، وانما يصف ما يحدث بعد وصوله. فمن يقول لك انه ينتشر عبر رسالة بعينها او متجر بعينه يضيف من عنده.

المصدر: تحليل مختبرات زيمبيريوم المنشور في 19 اغسطس 2026، وتغطية متخصصة في امن المعلومات في 22 و23 اغسطس.

استقبل المنشورات في بريدك

مرة في الاسبوع، اهم ما نشرناه.

يمكنك الغاء الاشتراك في اي وقت.

شاركنا رأيك

لن ينشر بريدك الالكتروني. التعليقات تراجع قبل الظهور.