تلفن های اندرویدی ارزان قیمت با بدافزار پراکسی مسکونی عرضه می شوند
کمپین بدافزاری به نام «Midnight Mimosa» در گوشیهای هوشمند اندرویدی ارزانقیمتی کشف شده است که با نرمافزارهای مخرب تعبیهشده در میانافزار آنها عرضه میشوند و به مهاجمان اجازه میدهند برنامهها را بیصدا نصب کنند، کلاهبرداری تبلیغاتی انجام دهند و دستگاهها را به پراکسیهای مسکونی تبدیل کنند. [...]
کمپین بدافزاری به نام «Midnight Mimosa» در گوشیهای هوشمند اندرویدی ارزانقیمتی کشف شده است که با نرمافزارهای مخرب تعبیهشده در میانافزار آنها عرضه میشوند و به مهاجمان اجازه میدهند برنامهها را بیصدا نصب کنند، کلاهبرداری تبلیغاتی انجام دهند و دستگاهها را به پراکسیهای مسکونی تبدیل کنند.
گمان میرود این بدافزار در جایی در زنجیره تامین دستگاه معرفی شده باشد، اما مشخص نیست چه کسی مسئول اصلاح سیستم عامل است یا در چه مرحله ای دستکاری رخ داده است.
این بدافزار مستقیما در میانافزار دستگاههای اندرویدی ارزانقیمت با استفاده از چیپستهای MediaTek تعبیه شده است و به آن امتیازاتی در سطح سیستم میدهد که به آن اجازه میدهد برنامهها را نصب و حذف کند، مجوزهای حساس اعطا کند و کدهای دانلود شده از راه دور را بدون تعامل کاربر اجرا کند.
به گفته محققان Bitdefender، این کمپین طی تقریبا دو سال هزاران دستگاه را در بیش از 150 کشور تحت تأثیر قرار داده است که بیشترین تعداد قربانیان در مکزیک، فرانسه، ایتالیا، ایالات متحده، آلمان، برزیل و اسپانیا بوده است.
محققان بدافزار از پیش نصب شده را بر روی دستگاههایی با نام مدلهای مرتبط با سازندگان قانونی، از جمله Doogee S200 X و Cubot KINGKONG X، و همچنین تلفنهایی که جعل محصولات سامسونگ و اپل بودند، پیدا کردند.
در یک پست انجمن XDA، صاحبان گوشیهای هوشمند Cubot و Doogee گزارش دادند که برنامههای مشکوکی را پیدا کردهاند که پس از حذف بهطور مکرر خودشان را دوباره نصب میکردند.
یکی از صاحبان Doogee Fire 3 Max همچنین گزارش داد که یک به روز رسانی رسمی سیستم عامل دستگاه را به بدافزار آلوده کرده است، که پس از بازیابی نسخه سیستم عامل قدیمی ناپدید شد اما پس از نصب مجدد به روز رسانی بازگشت.
برخی از کاربران گفتند که سازندگان بهروزرسانیهای سیستمافزاری را منتشر کردند که عفونتها را برطرف میکرد. با این حال، سازندگان به طور عمومی توضیح نداده اند که چگونه نرم افزار مخرب به سیستم عامل آسیب دیده وارد شده است.
Bitdefender همچنین در گزارش خود به پست انجمن XDA اشاره کرد و گفت یکی از بسته های بدافزار گزارش شده توسط کاربران انجمن، com.android.non.szcz، بخشی از همان خانواده بدافزار است.
برخلاف بدافزار معمولی اندروید که کاربران را ملزم به نصب یک برنامه مخرب می کند، Midnight Mimosa از قبل در پارتیشن سیستم دستگاه نصب شده است که مشتریان گوشی های خود را دریافت می کنند.
برنامههای مخرب با استفاده از نامهایی مانند com.android.system.lite، com.android.sys.prot، و com.android.sys.gmsprot، بستههای سیستم Android قانونی را جعل میکنند.
از آنجایی که این برنامهها با امتیازات سیستم بالا امضا شده و اجرا میشوند، نمیتوان آنها را از طریق فرآیند حذف نصب نرمافزار اندروید حذف کرد.
Bitdefender این کمپین را پس از آن کشف کرد که فناوری App Anomaly Detection یک برنامه مشکوک سیستمی به نام com.android.system.lite را که بهطور بیصدا در حال نصب و حذف سایر برنامهها بود، پرچمگذاری کرد.
تحقیقات بیشتر نشان داد که این برنامه بخشی از یک چارچوب بدافزار بزرگتر است که ماژول های اضافی را از سرورهای فرمان و کنترل (C2) برای انجام فعالیت های مخرب مختلف دانلود می کند.
محققان تقریبا 32 برنامه کاربردی را شناسایی کردند که از طریق این چارچوب توزیع شده بودند، از جمله برنامه هایی که به عنوان ابزار آب و هوا، مدیر فایل، قفل برنامه، ابزار OCR و ویرایشگرهای صوتی پنهان شده بودند.
Bitdefender توضیح می دهد: «برنامه سیستم به خودی خود نمایش ها و کلیک های تقلبی را ثبت نمی کند.
"موتور درآمد توسط برنامه های جلد حذف شده، از جمله برنامه های آب و هوای واقعی، قفل برنامه، یادداشت، و OCR هدایت می شود که تبلیغات واقعی را از طریق یک SDK آگهی قانونی بارگیری می کنند. هدف ساده است: بارگذاری یک پنجره نامرئی در بالای برنامه ها که تبلیغات نمایش داده شده را ثبت می کند."
این برنامهها برای ایجاد برداشتها و کلیکهای تبلیغاتی تقلبی، با نمایش تبلیغات در پنجرههای مخفی یا تعامل خودکار با تبلیغات بدون دخالت صاحب دستگاه استفاده میشوند.
این بدافزار همچنین از تکنیک هایی استفاده می کند که برای فرار از حفاظت های امنیتی اندروید طراحی شده اند.
قبل از نصب بیصدا برنامههای مخرب، به طور موقت برنامه فروشگاه Google Play، com.android.vending را غیرفعال میکند، که Bitdefender میگوید قصد دارد از شناسایی نصب Google Play Protect جلوگیری کند.
پس از اتمام نصب، بدافزار پلی استور را دوباره فعال میکند تا از ایجاد سوء ظن جلوگیری کند.
برخی از انواع بدافزارها همچنین اطلاعات نصبکننده ضبطشده اندروید را دستکاری میکنند تا به نظر برسد برنامههای مخرب از طریق Google Play نصب شدهاند، حتی اگر مستقیما توسط بدافزار مستقر شده باشند.
این بدافزار همچنین دارای ویژگیهایی است که تلفنهای اندرویدی آلوده را به پراکسیهای مسکونی تبدیل میکند که میتوانند ترافیک شبکه را انتقال دهند.
Bitdefender یک برنامه مخرب را شناسایی کرد که به عنوان یک قفل برنامه پنهان شده بود، com.mobile.applock.en، که حاوی یک جزء پراکسی TCP است که دستگاه های آلوده را با یک سرور فرمان از راه دور ثبت می کند.
پس از ثبت، بدافزار میتواند دستورالعملهایی برای اتصال به میزبانهای مشخص شده و ارسال ترافیک از طریق دستگاه آلوده ارسال شود.
این می تواند به مهاجمان اجازه دهد تا ترافیک مخرب را از طریق اتصالات اینترنتی صاحبان تلفن هدایت کنند، منشا واقعی حملات را پنهان کنند یا به دستگاه های قابل دسترسی از دستگاه آلوده اجازه دسترسی داشته باشند.
Bitdefender تأیید کرد که زیرساخت فرماندهی و کنترل پروکسی عملیاتی است و ثبت دستگاه را می پذیرد.
با این حال، در طول آزمایشات خود، محققان گفتند دستگاه تازه ثبت نام شده آنها هیچ هدف رله ای دریافت نمی کند، بنابراین آنها نمی توانند تأیید کنند که آیا مهاجمان به طور فعال ترافیک را ارسال می کنند یا خیر.
محققان همچنین 13 برنامه اندرویدی توزیع شده از طریق فروشگاه Google Play را کشف کردند که حاوی همان کد تقلب تبلیغاتی بودند و با زیرساخت شناخته شده Midnight Mimosa در ارتباط بودند.
برخلاف اجزای سیستم از پیش نصب شده، این برنامه ها دارای امتیازات بالایی برای نصب بی صدا نرم افزارهای دیگر نیستند.
با این حال، آنها همچنان می توانند تبلیغات را خارج از رابط کاربری خود نشان دهند، از جمله زمانی که کاربران از تلفن استفاده نمی کنند.
برنامهها با استفاده از 13 گواهی امضای مختلف و حداقل دو حساب توسعهدهنده با نامهای fivedev و CPS Developer توزیع شدند.
محققان همچنین دریافتند که سفتافزار با استفاده از گواهیهای مرتبط با سازنده دستگاههای چینی Shenzhen Zediel امضا شده است، اما گفتند مشخص نیست که آیا این شرکت در کمپین بدافزار مشارکت داشته است یا خیر.
برای مصرف کنندگان آسیب دیده، حذف بدافزار دشوار است زیرا بدافزار به عنوان یک برنامه سیستمی با امتیاز بالا نصب شده است.
Bitdefender می گوید که حذف عفونت نیاز به پاکسازی در سطح سیستم عامل یا غیرفعال کردن مؤلفه مخرب با استفاده از Android Debug Bridge (ADB) دارد که می تواند برای بسیاری از کاربران پیچیده باشد.
به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی میکنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیمگیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.
هکرها واحدهای سر ماشین اندروید را با بدافزار بات نت پروکسی آلوده می کنند
بدافزار جدید Carbonato از عوامل هوش مصنوعی برای ربودن میزبان های Docker در معرض استفاده می کند
بدافزار جدید بانکی اندروید RemControl کاربران اروپا و کانادا را هدف قرار می دهد
بدافزار جدید اندروید RatHat از هوش مصنوعی برای خودکارسازی کنترل دستگاه استفاده می کند
زیرساختهای باتنت سالیتی در حذف مشترک جهانی از بین رفت
متن اصلی (انگلیسی)
Low-cost Android phones ship with residential proxy malware
A malware campaign dubbed 'Midnight Mimosa' has been discovered on low-cost Android smartphones that ship with malicious software embedded in their firmware, allowing attackers to silently install apps, perform ad fraud, and turn devices into residential proxies. [...]