«رد هوک»... بدافزاری که دستگاههای «اندروید» را نفوذ میکند

شرکت امنیت سایبری «Group-IB» نسخهای بهروزتر و خطرناکتر از بدافزار جاسوسی «RedHook» را که برای نفوذ به دستگاههای مبتنی بر سیستمعامل «اندروید» طراحی شده است، فاش کرد. این بدافزار اکنون قادر است از ویژگی تصحیح بیسیم که با نام «Wireless ADB» شناخته میشود، سوءاستفاده کند تا بدون نیاز به اتصال به رایانه یا حتی شکستن قفل سیستم (Root)، دسترسیهای کنترلی عمیقی بر تلفن همراه به دست آورد. بر اساس وبسایت «Android Authority»، این روش نشاندهنده تحولی کیفی در تکنیکهای هک متمرکز بر دستگاههای اندروید است.
این ویژگی که برای نخستین بار در اندروید ۱۱ معرفی شد، به توسعهدهندگان امکان میدهد تا از طریق شبکه و بدون کابل USB، دستگاههای خود را از راه دور کنترل کنند. با این حال، «RedHook» این ابزار توسعهدهی مشروع را به سلاحی تهاجمی تبدیل میکند؛ زیرا با سوءاستفاده از دسترسیهای «قابلیت دسترسی» (Accessibility) که پس از فریب قربانی کسب میکند، بهطور خودکار گزینههای توسعهدهنده را فعال کرده و تصحیح بیسیم را با شبیهسازی کلیکهای کاربر اجرا مینماید.
به محض استخراج کد جفتسازی نمایشدادهشده بر روی صفحه، بدافزار از طریق رابط اتصال داخلی به سرویس «ADB» دستگاه متصل شده و بدین ترتیب دسترسیهای اجرای سطح «shell» را با شناسه کاربری ۲۰۰۰ به دست میآورد؛ دسترسیهایی که بسیار بالاتر از مجوزهای معمولی دادهشده به برنامههای عادی هستند. محققان «Group-IB» توضیح دادند که بدافزار سپس از چارچوب متنباز معروف به «Shizuku» برای اجرای یک سرور ویژه استفاده میکند که به آن امکان میدهد مجوزهای اضافی به خود اعطا کند، دستورات سیستمی را اجرا نماید و برنامهها را بهطور کاملاً مخفیانه نصب یا حذف کند، بدون اینکه هیچ اخطاری برای کاربر نمایش داده شود.
برای اطمینان از فعال ماندن خود به مدت طولانیتر، «RedHook» از مکانیسم غیرمعمولی به نام «تولید متقابل بین دو فرآیند» استفاده میکند که در آن هر سرویس بلافاصله پس از متوقف شدن سرویس دیگر، آن را احیا میکند. علاوه بر این، بدافزار یک صدای بیصدا را در پسزمینه پخش میکند تا اولویت فرآیند را افزایش دهد و مقدار مدیریت حافظه داخلی را به حداقل ممکن کاهش میدهد تا از بسته شدن خودکار آن در صورت کمبود حافظه جلوگیری کند.
این بدافزار ابتدا میان کاربران ویتنامی رواج یافت و سپس دامنه خود را به اندونزی گسترش داد. مهاجمان از روشهای مهندسی اجتماعی شامل جعل هویت کارکنان پشتیبانی یا نهادهای دولتی از طریق پیامک یا تماسهای تلفنی استفاده میکنند تا قربانیان را متقاعد کنند برنامهای مخرب را از سایتی جعلی که شبیه فروشگاه «گوگل پلی» است، نصب کنند.
در این راستا، متخصصان مجموعهای از اقدامات پیشگیرانه را توصیه میکنند که مهمترین آنها عبارتند از:
• محدود کردن دانلود برنامهها به فروشگاه رسمی «گوگل پلی» و فعالسازی دائمی سرویس «Play Protect».
• احتیاط شدید هنگام درخواست اعطای دسترسیهای «قابلیت دسترسی»، بهویژه از سوی برنامههای با منبع ناشناس.
با وجود عدم وجود آسیبپذیری فنی قابل رفع در این مورد، محققان تأکید میکنند که خط دفاعی اول، آگاهی خود کاربر است، زیرا کل حمله بر پایه فریب کاربر استوار است نه نفوذ مستقیم فنی به سیستم.