اخبار جدید

بدافزاری که از کارخانه در گوشی شماست؛ هزاران دستگاه در ۱۵۰ کشور آلوده شدند

یدی به نام Midnight Mimosa خبر داد که به‌طور مستقیم در فرم‌ور برخی گوشی‌های اندرویدی ارزان‌قیمت و کمتر شناخته‌شده تعبیه شده است. این بدافزار پیش از روشن‌شدن اولیه گوشی در دستگاه حضور دارد و می‌تواند بدون اطلاع کاربر، اپلیکیشن نصب کند، مجوزها را تغییر دهد و کده…

5 دقیقه مطالعه
  • پشتیبانی شبکه
  • بدافزار
  • گوشی‌های
  • کند
  • می‌کند
  • اپلیکیشن
  • دستگاه
  • مانند

خلاصه تحلیلی خبر

یدی به نام Midnight Mimosa خبر داد که به‌طور مستقیم در فرم‌ور برخی گوشی‌های اندرویدی ارزان‌قیمت و کمتر شناخته‌شده تعبیه شده است. این بدافزار پیش از روشن‌شدن اولیه گوشی در دستگاه حضور دارد و می‌تواند بدون اطلاع کاربر، اپلیکیشن نصب کند، مجوزها را تغییر دهد و کده…

موضوعات اصلی: پشتیبانی شبکه، بدافزار، گوشی‌های، کند، می‌کند، اپلیکیشن

یدی به نام Midnight Mimosa خبر داد که به‌طور مستقیم در فرم‌ور برخی گوشی‌های اندرویدی ارزان‌قیمت و کمتر شناخته‌شده تعبیه شده است. این بدافزار پیش از روشن‌شدن اولیه گوشی در دستگاه حضور دارد و می‌تواند بدون اطلاع کاربر، اپلیکیشن نصب کند، مجوزها را تغییر دهد و کدهای مخرب را از راه دور اجرا کند.

بدافزاری در پارتیشن سیستم

Midnight Mimosa به‌عنوان یک اپلیکیشن سیستمی با نام‌هایی مانند com.android.system.lite، com.android.sys.prot و com.android.sys.gmsprot مخفی شده و با امضای پلتفرم اجرا می‌شود. این بدافزار با دسترسی سطح سیستم (System UID) اجرا می‌شود و مجوزهای ممتازی مانند نصب و حذف اپلیکیشن، اعطای مجوزهای زمان اجرا و نوشتن تنظیمات امنیتی را در اختیار دارد.

همین دسترسی‌ها به آن امکان می‌دهد بدون اطلاع کاربر، اپلیکیشن نصب یا حذف کند، مجوزها را تغییر دهد و کدهای مخرب را از راه دور اجرا کند. این بدافزار همچنین مجوزهای سرویس دسترس‌پذیری و دسترسی به اعلان‌ها را نیز درخواست کرده و خودش آنها را فعال می‌کند. این دسترسی‌ها در تحلیل فعال نبودند، اما قابلیت خواندن محتوای صفحه، ثبت کلیدهای فشرده‌شده و خواندن اعلان‌ها از جمله کدهای یکبار مصرف را دارند.

هدف اصلی این بدافزار، کسب درآمد از طریق تبلیغات پنهان، تقلب در کلیک‌ها و تبدیل دستگاه‌های آلوده به گره‌های پراکسی برای حملات DDoS است. این بدافزار اپلیکیشن‌های پوششی جعلی مانند آب‌وهوا، قفل اپلیکیشن، مدیریت فایل و OCR را نصب می‌کند که تبلیغات واقعی را در پنجره‌های نامرئی بارگذاری کرده و درآمد تبلیغاتی جعلی تولید می‌کنند.

نکته قابل توجه این است که این اپلیکیشن‌های پوششی عملکردهای واقعی نیز ارائه می‌دهند تا کاربران به ماهیت مخرب آنها شک نکنند.

مقیاس آلودگی در ۱۵۰ کشور

این بدافزار طی دو سال در هزاران دستگاه در بیش از ۱۵۰ کشور شناسایی شده است. مکزیک، فرانسه و ایتالیا بیشترین موارد آلودگی را داشته‌اند و پس از آنها آمریکا، آلمان، برزیل و اسپانیا قرار دارند.

بر اساس گزارش‌ها، بدافزار ممکن است بیش از یک ماه غیرفعال بماند و سپس payload مخرب خود را فعال کند. این تأخیر به آن کمک می‌کند از شناسایی اولیه فرار کند.

گوشی‌های هدف و برندهای آلوده

این بدافزار عمدتاً در گوشی‌های ارزان‌قیمت و کمتر شناخته‌شده مبتنی بر تراشه‌های MediaTek یافت شده است. برندهایی مانند Doogee (مدل S200 X) و Cubot (مدل KINGKONG X) از جمله دستگاه‌های آلوده گزارش شده‌اند.

همچنین گوشی‌های تقلبی که خود را با نام‌های پرچم‌دار مانند S24 Ultra، S25 Ultra و i17 Pro Max جا می‌زنند نیز آلوده بوده‌اند. گوشی‌های اصلی سامسونگ تحت تأثیر این بدافزار نیستند.

دور زدن Google Play Protect

این بدافزار پیش از نصب اپلیکیشن‌های مخرب، به‌طور موقت Google Play Store را غیرفعال می‌کند تا از شناسایی توسط Play Protect جلوگیری کند و پس از تکمیل نصب، آن را دوباره فعال می‌کند.

حذف امکان‌پذیر نیست

از آنجا که بدافزار در پارتیشن سیستم قرار دارد، حذف آن از طریق روش‌های معمول مانند حذف اپلیکیشن یا بازگردانی به تنظیمات کارخانه امکان‌پذیر نیست. بیت‌دیفندر توصیه کرده که کاربران دستگاه‌های آلوده را با دستگاه جدید جایگزین کنند.

منشأ ناشناخته بدافزار

نقطه ورود بدافزار به زنجیره تأمین مشخص نیست. برخی فریم‌ورهای آلوده با گواهی‌هایی به نام شرکت چینی Shenzhen Zediel امضا شده‌اند، اما بیت‌دیفندر تأکید کرده که این مدرک اثبات نمی‌کند که این شرکت بدافزار را ساخته یا آگاهانه توزیع کرده است. احتمال می‌رود سازنده اصلی، یکپارچه‌کننده فریم‌ور یا شریک لجستیکی دیگر آن را اضافه کرده باشد.

توصیه‌های بیت‌دیفندر

خرید از فروشندگان معتبر، اجتناب از گوشی‌های بسیار ارزان با نام‌های پرچم‌دار، بررسی گواهی Play Protect و تاریخ آخرین به‌روزرسانی امنیتی، و در صورت مشاهده رفتار مشکوک، خودداری از انجام امور بانکی و ورود اطلاعات حساس تا زمان بررسی دستگاه از جمله توصیه‌های بیت‌دیفندر است.

تحلیل ICTNews

کشف بدافزار Midnight Mimosa، یک هشدار جدی درباره امنیت زنجیره تأمین در صنعت گوشی‌های هوشمند محسوب می‌شود. آنچه این بدافزار را از سایر تهدیدات متمایز می‌کند، حضور آن در پارتیشن سیستم پیش از روشن‌شدن اولیه دستگاه است. این بدان معناست که کاربر حتی با بازگردانی به تنظیمات کارخانه ن یز نمی‌تواند از شر آن خلاص شود.

نکته نگران‌کننده دیگر، دسترسی‌های سطح سیستمی این بدافزار است. با دسترسی به سرویس دسترس‌پذیری و اعلان‌ها، این بدافزار از نظر تئوری می‌تواند کدهای یکبار مصرف بانکی را بخواند و به حساب‌های کاربران دسترسی پیدا کند. اگرچه این قابلیت‌ها در تحلیل فعال نبودند، اما وجود آنها به‌عنوان یک تهدید بالقوه، نگرانی‌ها را افزایش می‌دهد.

این حادثه بار دیگر اهمیت خرید از فروشندگان معتبر و اجتناب از گوشی‌های بسیار ارزان با نام‌های پرچم‌دار تقلبی را برجسته می‌کند. کاربران باید توجه داشته باشند که قیمت بسیار پایین یک گوشی، می‌تواند نشانه‌ای از تعبیه بدافزار در آن باشد. همچنین، تولیدکنندگان گوشی‌های ارزان‌قیمت باید مسئولیت بیشتری در قبال امنیت زنجیره تأمین خود بپذیرند و فرآیندهای نظارتی خود را تقویت کنند.

نوشتهبدافزاری که از کارخانه در گوشی شماست؛ هزاران دستگاه در ۱۵۰ کشور آلوده شدنداولین بار درآی سی تی نیوز | مرجع اخبار فناوری اطلاعات و ارتباطات ایران. پدیدار شد.

برای ارزیابی پایداری، امنیت و نگهداری این زیرساخت، راهنمای پشتیبانی شبکه را نیز مطالعه کنید.