پرش به محتوای اصلی

تلفن های اندرویدی ارزان قیمت با بدافزار پراکسی مسکونی عرضه می شوند

بلیپینگ‌کامپیوتر۱۴۰۵ مهر ۱۶, پنجشنبه، ساعت ۲۲:۵۰حدود 5 دقیقه مطالعه

کمپین بدافزاری به نام «Midnight Mimosa» در گوشی‌های هوشمند اندرویدی ارزان‌قیمتی کشف شده است که با نرم‌افزارهای مخرب تعبیه‌شده در میان‌افزار آن‌ها عرضه می‌شوند و به مهاجمان اجازه می‌دهند برنامه‌ها را بی‌صدا نصب کنند، کلاهبرداری تبلیغاتی انجام دهند و دستگاه‌ها را به پراکسی‌های مسکونی تبدیل کنند. [...]

کمپین بدافزاری به نام «Midnight Mimosa» در گوشی‌های هوشمند اندرویدی ارزان‌قیمتی کشف شده است که با نرم‌افزارهای مخرب تعبیه‌شده در میان‌افزار آن‌ها عرضه می‌شوند و به مهاجمان اجازه می‌دهند برنامه‌ها را بی‌صدا نصب کنند، کلاهبرداری تبلیغاتی انجام دهند و دستگاه‌ها را به پراکسی‌های مسکونی تبدیل کنند.

گمان می‌رود این بدافزار در جایی در زنجیره تامین دستگاه معرفی شده باشد، اما مشخص نیست چه کسی مسئول اصلاح سیستم عامل است یا در چه مرحله ای دستکاری رخ داده است.

این بدافزار مستقیما در میان‌افزار دستگاه‌های اندرویدی ارزان‌قیمت با استفاده از چیپ‌ست‌های MediaTek تعبیه شده است و به آن امتیازاتی در سطح سیستم می‌دهد که به آن اجازه می‌دهد برنامه‌ها را نصب و حذف کند، مجوزهای حساس اعطا کند و کدهای دانلود شده از راه دور را بدون تعامل کاربر اجرا کند.

به گفته محققان Bitdefender، این کمپین طی تقریبا دو سال هزاران دستگاه را در بیش از 150 کشور تحت تأثیر قرار داده است که بیشترین تعداد قربانیان در مکزیک، فرانسه، ایتالیا، ایالات متحده، آلمان، برزیل و اسپانیا بوده است.

محققان بدافزار از پیش نصب شده را بر روی دستگاه‌هایی با نام مدل‌های مرتبط با سازندگان قانونی، از جمله Doogee S200 X و Cubot KINGKONG X، و همچنین تلفن‌هایی که جعل محصولات سامسونگ و اپل بودند، پیدا کردند.

در یک پست انجمن XDA، صاحبان گوشی‌های هوشمند Cubot و Doogee گزارش دادند که برنامه‌های مشکوکی را پیدا کرده‌اند که پس از حذف به‌طور مکرر خودشان را دوباره نصب می‌کردند.

یکی از صاحبان Doogee Fire 3 Max همچنین گزارش داد که یک به روز رسانی رسمی سیستم عامل دستگاه را به بدافزار آلوده کرده است، که پس از بازیابی نسخه سیستم عامل قدیمی ناپدید شد اما پس از نصب مجدد به روز رسانی بازگشت.

برخی از کاربران گفتند که سازندگان به‌روزرسانی‌های سیستم‌افزاری را منتشر کردند که عفونت‌ها را برطرف می‌کرد. با این حال، سازندگان به طور عمومی توضیح نداده اند که چگونه نرم افزار مخرب به سیستم عامل آسیب دیده وارد شده است.

Bitdefender همچنین در گزارش خود به پست انجمن XDA اشاره کرد و گفت یکی از بسته های بدافزار گزارش شده توسط کاربران انجمن، com.android.non.szcz، بخشی از همان خانواده بدافزار است.

برخلاف بدافزار معمولی اندروید که کاربران را ملزم به نصب یک برنامه مخرب می کند، Midnight Mimosa از قبل در پارتیشن سیستم دستگاه نصب شده است که مشتریان گوشی های خود را دریافت می کنند.

برنامه‌های مخرب با استفاده از نام‌هایی مانند com.android.system.lite، com.android.sys.prot، و com.android.sys.gmsprot، بسته‌های سیستم Android قانونی را جعل می‌کنند.

از آنجایی که این برنامه‌ها با امتیازات سیستم بالا امضا شده و اجرا می‌شوند، نمی‌توان آن‌ها را از طریق فرآیند حذف نصب نرم‌افزار اندروید حذف کرد.

Bitdefender این کمپین را پس از آن کشف کرد که فناوری App Anomaly Detection یک برنامه مشکوک سیستمی به نام com.android.system.lite را که به‌طور بی‌صدا در حال نصب و حذف سایر برنامه‌ها بود، پرچم‌گذاری کرد.

تحقیقات بیشتر نشان داد که این برنامه بخشی از یک چارچوب بدافزار بزرگتر است که ماژول های اضافی را از سرورهای فرمان و کنترل (C2) برای انجام فعالیت های مخرب مختلف دانلود می کند.

محققان تقریبا 32 برنامه کاربردی را شناسایی کردند که از طریق این چارچوب توزیع شده بودند، از جمله برنامه هایی که به عنوان ابزار آب و هوا، مدیر فایل، قفل برنامه، ابزار OCR و ویرایشگرهای صوتی پنهان شده بودند.

Bitdefender توضیح می دهد: «برنامه سیستم به خودی خود نمایش ها و کلیک های تقلبی را ثبت نمی کند.

"موتور درآمد توسط برنامه های جلد حذف شده، از جمله برنامه های آب و هوای واقعی، قفل برنامه، یادداشت، و OCR هدایت می شود که تبلیغات واقعی را از طریق یک SDK آگهی قانونی بارگیری می کنند. هدف ساده است: بارگذاری یک پنجره نامرئی در بالای برنامه ها که تبلیغات نمایش داده شده را ثبت می کند."

این برنامه‌ها برای ایجاد برداشت‌ها و کلیک‌های تبلیغاتی تقلبی، با نمایش تبلیغات در پنجره‌های مخفی یا تعامل خودکار با تبلیغات بدون دخالت صاحب دستگاه استفاده می‌شوند.

این بدافزار همچنین از تکنیک هایی استفاده می کند که برای فرار از حفاظت های امنیتی اندروید طراحی شده اند.

قبل از نصب بی‌صدا برنامه‌های مخرب، به طور موقت برنامه فروشگاه Google Play، com.android.vending را غیرفعال می‌کند، که Bitdefender می‌گوید قصد دارد از شناسایی نصب Google Play Protect جلوگیری کند.

پس از اتمام نصب، بدافزار پلی استور را دوباره فعال می‌کند تا از ایجاد سوء ظن جلوگیری کند.

برخی از انواع بدافزارها همچنین اطلاعات نصب‌کننده ضبط‌شده اندروید را دستکاری می‌کنند تا به نظر برسد برنامه‌های مخرب از طریق Google Play نصب شده‌اند، حتی اگر مستقیما توسط بدافزار مستقر شده باشند.

این بدافزار همچنین دارای ویژگی‌هایی است که تلفن‌های اندرویدی آلوده را به پراکسی‌های مسکونی تبدیل می‌کند که می‌توانند ترافیک شبکه را انتقال دهند.

Bitdefender یک برنامه مخرب را شناسایی کرد که به عنوان یک قفل برنامه پنهان شده بود، com.mobile.applock.en، که حاوی یک جزء پراکسی TCP است که دستگاه های آلوده را با یک سرور فرمان از راه دور ثبت می کند.

پس از ثبت، بدافزار می‌تواند دستورالعمل‌هایی برای اتصال به میزبان‌های مشخص شده و ارسال ترافیک از طریق دستگاه آلوده ارسال شود.

این می تواند به مهاجمان اجازه دهد تا ترافیک مخرب را از طریق اتصالات اینترنتی صاحبان تلفن هدایت کنند، منشا واقعی حملات را پنهان کنند یا به دستگاه های قابل دسترسی از دستگاه آلوده اجازه دسترسی داشته باشند.

Bitdefender تأیید کرد که زیرساخت فرماندهی و کنترل پروکسی عملیاتی است و ثبت دستگاه را می پذیرد.

با این حال، در طول آزمایشات خود، محققان گفتند دستگاه تازه ثبت نام شده آنها هیچ هدف رله ای دریافت نمی کند، بنابراین آنها نمی توانند تأیید کنند که آیا مهاجمان به طور فعال ترافیک را ارسال می کنند یا خیر.

محققان همچنین 13 برنامه اندرویدی توزیع شده از طریق فروشگاه Google Play را کشف کردند که حاوی همان کد تقلب تبلیغاتی بودند و با زیرساخت شناخته شده Midnight Mimosa در ارتباط بودند.

برخلاف اجزای سیستم از پیش نصب شده، این برنامه ها دارای امتیازات بالایی برای نصب بی صدا نرم افزارهای دیگر نیستند.

با این حال، آنها همچنان می توانند تبلیغات را خارج از رابط کاربری خود نشان دهند، از جمله زمانی که کاربران از تلفن استفاده نمی کنند.

برنامه‌ها با استفاده از 13 گواهی امضای مختلف و حداقل دو حساب توسعه‌دهنده با نام‌های fivedev و CPS Developer توزیع شدند.

محققان همچنین دریافتند که سفت‌افزار با استفاده از گواهی‌های مرتبط با سازنده دستگاه‌های چینی Shenzhen Zediel امضا شده است، اما گفتند مشخص نیست که آیا این شرکت در کمپین بدافزار مشارکت داشته است یا خیر.

برای مصرف کنندگان آسیب دیده، حذف بدافزار دشوار است زیرا بدافزار به عنوان یک برنامه سیستمی با امتیاز بالا نصب شده است.

Bitdefender می گوید که حذف عفونت نیاز به پاکسازی در سطح سیستم عامل یا غیرفعال کردن مؤلفه مخرب با استفاده از Android Debug Bridge (ADB) دارد که می تواند برای بسیاری از کاربران پیچیده باشد.

به میکو هیپونن و رهبران امنیتی NFL، CHANEL و Atlassian بپیوندید تا در یک نشست دیجیتالی دو ساعته در مورد اینکه حملات با سرعت هوش مصنوعی چه تغییراتی می‌کنند، مدافعان چه کارهایی را باید انجام ندهند و چگونه اعتبار، تصمیم‌گیری، اصلاح و تأیید مجدد با سرعت ماشین را انجام دهند، بپیوندید.

هکرها واحدهای سر ماشین اندروید را با بدافزار بات نت پروکسی آلوده می کنند

بدافزار جدید Carbonato از عوامل هوش مصنوعی برای ربودن میزبان های Docker در معرض استفاده می کند

بدافزار جدید بانکی اندروید RemControl کاربران اروپا و کانادا را هدف قرار می دهد

بدافزار جدید اندروید RatHat از هوش مصنوعی برای خودکارسازی کنترل دستگاه استفاده می کند

زیرساخت‌های بات‌نت سالیتی در حذف مشترک جهانی از بین رفت

خواندن متن کامل در بلیپینگ‌کامپیوتربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

Low-cost Android phones ship with residential proxy malware

A malware campaign dubbed 'Midnight Mimosa' has been discovered on low-cost Android smartphones that ship with malicious software embedded in their firmware, allowing attackers to silently install apps, perform ad fraud, and turn devices into residential proxies. [...]

همه‌ی اخبار فناوری