حافظه مطبوعاتی کویت آخرین اخبار
alraiپرطرفدار نوشتهٔ | إعداد عبدالعليم الحجار|

«رد هوک»... بدافزاری که دستگاه‌های «اندروید» را نفوذ می‌کند

«رد هوک»... بدافزاری که دستگاه‌های «اندروید» را نفوذ می‌کند

شرکت امنیت سایبری «Group-IB» نسخه‌ای به‌روزتر و خطرناک‌تر از بدافزار جاسوسی «RedHook» را که برای نفوذ به دستگاه‌های مبتنی بر سیستم‌عامل «اندروید» طراحی شده است، فاش کرد. این بدافزار اکنون قادر است از ویژگی تصحیح بی‌سیم که با نام «Wireless ADB» شناخته می‌شود، سوءاستفاده کند تا بدون نیاز به اتصال به رایانه یا حتی شکستن قفل سیستم (Root)، دسترسی‌های کنترلی عمیقی بر تلفن همراه به دست آورد. بر اساس وب‌سایت «Android Authority»، این روش نشان‌دهنده تحولی کیفی در تکنیک‌های هک متمرکز بر دستگاه‌های اندروید است.

این ویژگی که برای نخستین بار در اندروید ۱۱ معرفی شد، به توسعه‌دهندگان امکان می‌دهد تا از طریق شبکه و بدون کابل USB، دستگاه‌های خود را از راه دور کنترل کنند. با این حال، «RedHook» این ابزار توسعه‌دهی مشروع را به سلاحی تهاجمی تبدیل می‌کند؛ زیرا با سوءاستفاده از دسترسی‌های «قابلیت دسترسی» (Accessibility) که پس از فریب قربانی کسب می‌کند، به‌طور خودکار گزینه‌های توسعه‌دهنده را فعال کرده و تصحیح بی‌سیم را با شبیه‌سازی کلیک‌های کاربر اجرا می‌نماید.

به محض استخراج کد جفت‌سازی نمایش‌داده‌شده بر روی صفحه، بدافزار از طریق رابط اتصال داخلی به سرویس «ADB» دستگاه متصل شده و بدین ترتیب دسترسی‌های اجرای سطح «shell» را با شناسه کاربری ۲۰۰۰ به دست می‌آورد؛ دسترسی‌هایی که بسیار بالاتر از مجوزهای معمولی داده‌شده به برنامه‌های عادی هستند. محققان «Group-IB» توضیح دادند که بدافزار سپس از چارچوب متن‌باز معروف به «Shizuku» برای اجرای یک سرور ویژه استفاده می‌کند که به آن امکان می‌دهد مجوزهای اضافی به خود اعطا کند، دستورات سیستمی را اجرا نماید و برنامه‌ها را به‌طور کاملاً مخفیانه نصب یا حذف کند، بدون اینکه هیچ اخطاری برای کاربر نمایش داده شود.

برای اطمینان از فعال ماندن خود به مدت طولانی‌تر، «RedHook» از مکانیسم غیرمعمولی به نام «تولید متقابل بین دو فرآیند» استفاده می‌کند که در آن هر سرویس بلافاصله پس از متوقف شدن سرویس دیگر، آن را احیا می‌کند. علاوه بر این، بدافزار یک صدای بی‌صدا را در پس‌زمینه پخش می‌کند تا اولویت فرآیند را افزایش دهد و مقدار مدیریت حافظه داخلی را به حداقل ممکن کاهش می‌دهد تا از بسته شدن خودکار آن در صورت کمبود حافظه جلوگیری کند.

این بدافزار ابتدا میان کاربران ویتنامی رواج یافت و سپس دامنه خود را به اندونزی گسترش داد. مهاجمان از روش‌های مهندسی اجتماعی شامل جعل هویت کارکنان پشتیبانی یا نهادهای دولتی از طریق پیامک یا تماس‌های تلفنی استفاده می‌کنند تا قربانیان را متقاعد کنند برنامه‌ای مخرب را از سایتی جعلی که شبیه فروشگاه «گوگل پلی» است، نصب کنند.

در این راستا، متخصصان مجموعه‌ای از اقدامات پیشگیرانه را توصیه می‌کنند که مهم‌ترین آن‌ها عبارتند از:

• محدود کردن دانلود برنامه‌ها به فروشگاه رسمی «گوگل پلی» و فعال‌سازی دائمی سرویس «Play Protect».

• احتیاط شدید هنگام درخواست اعطای دسترسی‌های «قابلیت دسترسی»، به‌ویژه از سوی برنامه‌های با منبع ناشناس.

با وجود عدم وجود آسیب‌پذیری فنی قابل رفع در این مورد، محققان تأکید می‌کنند که خط دفاعی اول، آگاهی خود کاربر است، زیرا کل حمله بر پایه فریب کاربر استوار است نه نفوذ مستقیم فنی به سیستم.

آخرین اخبار منبع اصلی
لینک کپی شد ✓