حساب کاربری ندارید؟ ثبت نام کنید

برخی از گوشی‌های ارزان اندرویدی با بدافزار عرضه می‌شوند

نوشته

1 ساعت قبل | بدون دیدگاه | امنیت

پژوهشگران امنیتی Bitdefender از شناسایی کمپین جدیدی به نام Midnight Mimosa خبر داده‌اند که گوشی‌های ارزان‌قیمت و چندبرند اندرویدی مبتنی بر تراشه‌های مدیاتک را هدف قرار می‌دهد. نکته نگران‌کننده این است که این بدافزار گوشی‌های ارزان اندرویدی پیش از عرضه دستگاه و مستقیماً در فریم‌ور آن قرار می‌گیرد.

خلاصه خبر در یک نگاه

🔷 کمپین بدافزاری Midnight Mimosa گوشی‌های ارزان اندرویدی مبتنی بر مدیاتک را هدف گرفته است.

🔷 بدافزار پیش از عرضه گوشی و در سطح فریم‌ور دستگاه نصب می‌شود.

🔷 این بدافزار پس از نخستین روشن شدن گوشی فعال شده و امکان حذف عادی آن وجود ندارد.

🔷 مهاجمان از دستگاه‌های آلوده برای کلاهبرداری تبلیغاتی، جمع‌آوری اطلاعات و شبکه‌های بات‌نت استفاده می‌کنند.

🔷 حداقل ۱۳ اپلیکیشن موجود در Google Play با سرورهای کنترل‌کننده این بدافزار ارتباط دارند.

بدافزار Midnight Mimosa در فریم‌ور گوشی‌های ارزان پنهان شده است

بررسی‌های Bitdefender نشان می‌دهد Midnight Mimosa برخلاف بسیاری از بدافزارهای معمول که پس از نصب یک اپلیکیشن وارد گوشی می‌شوند، از ابتدا در فریم‌ور برخی دستگاه‌های ارزان‌قیمت اندرویدی حضور دارد.

پژوهشگران چندین بسته سیستمی مرتبط با این بدافزار را شناسایی کرده‌اند، هرچند مجموعه فایل‌ها و بسته‌های آلوده در دستگاه‌های مختلف یکسان نیست.

این بدافزار با نخستین روشن شدن گوشی فعال می‌شود و به دلیل اجرای آن با سطح دسترسی سیستمی، کاربر نمی‌تواند آن را به روش معمول حذف کند.

دسترسی‌های گسترده Midnight Mimosa به مهاجمان اجازه می‌دهد از راه دور اقداماتی مانند موارد زیر را انجام دهند:

  • نصب و حذف مخفیانه اپلیکیشن‌ها
  • اعطای مجوزهای دسترسی به برنامه‌ها
  • بارگذاری کد دلخواه از راه دور

هدف اصلی بدافزار؛ کسب درآمد از دستگاه‌های آلوده

بر اساس یافته‌های Bitdefender، هدف اصلی این عملیات ایجاد جریان‌های درآمدی برای اپراتورهای بدافزار است. مهاجمان از دستگاه‌های آلوده برای کلاهبرداری تبلیغاتی و تقلب در کلیک استفاده می‌کنند و اطلاعات مربوط به دستگاه و اپلیکیشن‌های نصب‌شده را نیز جمع‌آوری می‌کنند.

دستگاه‌های آلوده همچنین می‌توانند به گره‌های پروکسی مسکونی (Residential Proxy) تبدیل شوند و در قالب بات‌نت مورد استفاده قرار گیرند. این موضوع به مهاجمان امکان می‌دهد از گوشی‌های آلوده برای حملات DDoS نیز استفاده کنند.

هرچه تعداد دستگاه‌های عضو این بات‌نت بیشتر باشد، ارزش شبکه برای مهاجمان نیز افزایش پیدا می‌کند.

اپلیکیشن‌های جعلی، موتور تقلب تبلیغاتی را فعال می‌کنند

نکته قابل توجه این است که اپلیکیشن سیستمی اصلی، مستقیماً مسئول ثبت نمایش‌ها و کلیک‌های جعلی تبلیغات نیست. این فرایند توسط برنامه‌هایی انجام می‌شود که به‌عنوان پوشش یا Dropper عمل می‌کنند.

این برنامه‌ها ظاهری شبیه اپلیکیشن‌های عادی دارند و نمونه‌هایی از آن‌ها در قالب برنامه‌های آب‌وهوا، قفل برنامه، یادداشت و OCR شناسایی شده‌اند.

هدف این برنامه‌ها ایجاد یک پنجره نامرئی روی سایر اپلیکیشن‌ها است تا تبلیغات بدون اطلاع کاربر نمایش داده شوند و سیستم بتواند نمایش‌ها و کلیک‌های جعلی را ثبت کند.

یکی از نخستین فایل‌های سیستمی شناسایی‌شده توسط Bitdefender با نام com.android.system.lite شناخته می‌شود، اما بررسی‌ها نشان داده‌اند که این تنها نمونه موجود نیست.

چندین فایل با ظاهر سیستمی به بدافزار آلوده هستند

وب‌سایت Bitdefender همان هسته بدافزاری را در مجموعه‌ای از فایل‌ها با نام‌هایی شبیه اجزای رسمی سیستم اندروید شناسایی کرده است. از جمله این نام‌ها می‌توان به موارد زیر اشاره کرد:

  • com.android.sys.prot
  • com.android.sys.gmsprot
  • com.android.sys.bcprot

هرکدام از این نمونه‌ها نسخه ساخت متفاوتی از بدافزار را در خود دارند و با گواهی‌های امضای متفاوتی منتشر شده‌اند. استفاده از نام‌های مشابه اجزای سیستمی می‌تواند تشخیص این فایل‌ها را برای کاربران دشوارتر کند.

ارتباط ۱۳ اپلیکیشن گوگل پلی با سرورهای بدافزار

پژوهشگران Bitdefender همچنین متوجه شده‌اند که ۱۳ اپلیکیشن موجود در فروشگاه Google Play با همان سرورهایی ارتباط برقرار می‌کنند که برای کنترل این بدافزار مورد استفاده قرار می‌گیرند.

این یافته نشان می‌دهد دامنه عملیات Midnight Mimosa به فایل‌های سیستمی از پیش نصب‌شده محدود نیست و اپلیکیشن‌های موجود در فروشگاه رسمی اندروید نیز در این زنجیره ارتباطی شناسایی شده‌اند.

نظر شما چیست؟

کمپین Midnight Mimosa نمونه‌ای نگران‌کننده از بدافزار گوشی‌های ارزان اندرویدی است؛ زیرا بدافزار پیش از عرضه در فریم‌ور برخی دستگاه‌ها قرار می‌گیرد و با دسترسی سیستمی، امکان حذف معمول آن وجود ندارد. مهاجمان از این دستگاه‌ها برای تقلب تبلیغاتی، جمع‌آوری اطلاعات، ایجاد بات‌نت، استفاده به‌عنوان پروکسی و حملات DDoS بهره می‌برند.

نظر شما چیست؟ آیا وجود بدافزار در فریم‌ور پیش‌فرض گوشی‌های ارزان‌قیمت می‌تواند اعتماد شما به برندها و دستگاه‌های ناشناخته را کاهش دهد؟

اشتراک در
اطلاع از
0 Comments
بازخورد (Feedback) های اینلاین
مشاهده همه دیدگاه ها
مطالب اخیر
سهیل سلیمانی