۱۵۰ میلیون کاربر اندروید قربانی یک بدافزار
ماهر| مرکز مدیریت امداد و هماهنگی عملیات رخدادهای رایانهای نسبت به آلودهشدن ۱۵۰ میلیون کاربر اندروید به یک بدافزار موبایلی از طریق فروشگاه گوگلپلی هشدار داد.
یک پویش پیشرفته مخرب کشف شده است که بدافزار سیمباد ا از طریق فروشگاه Google Play منتشر میکند. بهگفته کارشناسان، بیش از ۱۵۰ میلیون کاربر در حال حاضر تحت تأثیر این پویش قرار گرفتهاند.
سیمباد خود را به تبلیغات مبدل میکند و در مجموعه کیت توسعه نرمافزار RXDrioder (SDK) که برای اهداف تبلیغاتی و کسب درآمد استفاده میشود، مخفی میشود. هر برنامهای که با استفاده از SDK مخرب توسعه مییابد، شامل کد مخرب است.
این بدافزار توسط دامنه«addoider [.] com» به عنوان یک SDK مرتبط با تبلیغ ارایه شده است.
با دسترسی به این دامنه، کاربران به یک صفحه ورودی دسترسی پیدا میکنند که به نظر میرسد مشابه سایر پنلهای بدافزار است. پیوندهای «ثبت نام» شکسته میشوند و کاربر به صفحه ورود به سایت هدایت میشود.بدافزار سیمباد همچنین قادر به هدایت کاربران اندرویدی است تا برنامههای مخرب بیشتری را از فروشگاه Play یا از یک سرور از راه دور دانلود کند.
هنگامی که یک کاربر اندروید یک برنامه آلوده را دریافت و نصب میکند، بدافزار سیمباد خود را در «BOOT_COMPLETE» و «USER_PRESENT» ثبت میکند. به این ترتیب، نرمافزارهای مخرب میتوانند عملیات را پس از اتمام مرحله بوتشدن انجام دهند، در حالی که کاربر، بدون اطلاع از دستگاه خود استفاده میکند.
پس از نصب، بدافزار سیمباد به سرور فرماندهی و کنترل (C&C) متصل میشود و فرمانی را برای انجام آن دریافت میکند. سپس آیکون خود را از لانچر حذف میکند که این کار حذف برنامه مخرب را برای کاربر دشوار میسازد.
همزمان، تبلیغات را در پسزمینه نمایش میدهد و یک مرورگر با یک URL مشخص برای تولید درآمد، بدون ایجاد سوءظن باز میکند.
سیمباد دارای قابلیتهایی است که میتوانند به سه گروه نمایش تبلیغات، فیشینگ و قرار گرفتن در معرض دیگر برنامهها تقسیم شوند. با استفاده از قابلیت بازکردن یک URL مشخصشده در مرورگر، مهاجم سیمباد میتواند صفحات فیشینگ را برای سیستمعاملهای مختلف ایجاد کند و آنها را در یک مرورگر باز کند، بدینترتیب، حملات فیشینگ هدفدار را روی کاربر انجام دهد.
همچنین با توانایی بازکردن برنامههای بازاری مانند Google Play و ۹Apps، با جستوجوی کلیدواژه خاص یا حتی یک صفحه برنامه منفرد، این مهاجم میتواند به دیگر مهاجمان تهدید دست یابد و سود خود را افزایش دهد.
مهاجم حتی میتواند با نصب یک برنامه از راه دور از یک سرور اختصاصی، فعالیتهای مخرب خود را به سطح بالاتر ببرد تا به وی اجازه نصب نرمافزارهای مخرب جدید را بدهد.
مرکز ماهر تاکید کرد که با توجه به تحقیقات انجامشده، اکثر برنامههای آلوده، بازیهای شبیهساز، ویرایشگر عکس و برنامههای کاربردی تصاویر پسزمینه هستند.