محققان امنیت سایبری از کشف قابلیت جدید و خطرناکی در بدافزار پیشرفته Predator خبر دادهاند که میتواند امنیت کاربران آیفون را به چالش جدی بکشد. این جاسوسافزار که توسط کنسرسیوم اینتلکسا (Intellexa) توسعه یافته، قادر است چراغهای سبز و نارنجی آیفون را که از iOS 14 به بعد برای هشدار درباره فعال بودن دوربین و میکروفون طراحی شدهاند، بهطور کامل غیرفعال کند. این بدافزار با نفوذ به هسته سیستمعامل، بدون اینکه هیچ علامت ظاهری روی دستگاه ایجاد کند، میتواند صدا و تصویر کاربران را ضبط کند .
مکانیسم فنی Predator؛ چگونه چراغهای هشدار خاموش میشوند؟
بر اساس تحقیقات مؤسسه امنیتی Jamf Threat Labs، بدافزار Predator از یک تکنیک هوشمندانه برای فریب کاربران استفاده میکند. این بدافزار با نفوذ به سطح هسته سیستمعامل و تزریق کدهای مخرب به SpringBoard (رابط کاربری اصلی iOS)، سیگنالهای روشن شدن چراغهای هشدار را مسدود میکند .

در عملکرد عادی iOS، وقتی دوربین یا میکروفون فعال میشود، سیستمی به نام SBSensorActivityDataProvider از طریق متد _handleNewDomainData: این رویداد را به SpringBoard اطلاع میدهد تا چراغهای هشدار روشن شوند. اما Predator با استفاده از تکنیک “Hooking” این متد را رهگیری کرده و اشارهگر (pointer) آن را به یک شیء خالی (nil) تغییر مسیر میدهد. در زبان برنامهنویسی Objective-C، ارسال پیام به یک شیء خالی بدون هیچ اثر و خطایی نادیده گرفته میشود. در سطح اسمبلی، این عملیات با یک دستور ساده STR XZR انجام میشود که ثبات حاوی اشارهگر را صفر میکند . نتیجه نهایی این است که سیستم عامل تصور میکند هیچ رویدادی رخ نداده و چراغهای هشدار هرگز روشن نمیشوند.
نکته قابل توجه این است که یک قلاب (hook) برای خاموش کردن همزمان هر دو چراغ سبز (دوربین) و نارنجی (میکروفون) کافی است، زیرا SBSensorActivityDataProvider همه فعالیتهای سنسورها را قبل از ارسال به لایه کاربری تجمیع میکند .
معماری و نحوه آلودهسازی با بدافزار Predator
بدافزار Predator یک جاسوسافزار تجاری پیشرفته است که توسط شرکت اینتلکسا (Intellexa) توسعه یافته و عمدتاً به دولتها و سازمانهای بزرگ فروخته میشود . این بدافزار از نظر قابلیتها و پیچیدگی با پگاسوس (Pegasus) از شرکت NSO Group قابل مقایسه است و میتواند به دوربین، میکروفون، پیامها، تماسها، موقعیت مکانی و سایر دادههای حساس دسترسی پیدا کند .
آلودهسازی معمولاً از طریق یک لینک مخرب ارسالشده در پیامرسانهایی مانند واتساپ انجام میشود. کاربر با کلیک روی لینک، بدون اینکه متوجه شود، بدافزار روی دستگاهش نصب میشود . تحقیقات عفو بینالملل (Amnesty International) نشان داده که در مه ۲۰۲۴، یک روزنامهنگار آنگولایی با کلیک روی لینکی در واتساپ قربانی این بدافزار شده است .
این بدافزار از زنجیرهای از اکسپلویتهای روزصفر (zero-day) برای نفوذ استفاده میکند. ابتدا با یک اکسپلویت در مرورگر سافاری (مانند CVE-2023-41993) کد اجرایی میکند، سپس با اکسپلویتهای هسته (مانند CVE-2023-41991 و CVE-2023-41992) از سندباکس خارج شده و دسترسی کامل به سیستم پیدا میکند .
چه کسانی هدف اصلی حملات Predator هستند؟
خوشبختانه بدافزار Predator کاربران عادی را هدف قرار نمیدهد. این جاسوسافزار برای جاسوسی حرفهای و هدفمند طراحی شده و عمدتاً علیه روزنامهنگاران، فعالان سیاسی، وکلا، مقامات دولتی و مدیران ارشد به کار گرفته میشود . هزینه بالای تهیه و استفاده از این بدافزار و پیچیدگی عملیات آلودهسازی، آن را به ابزاری برای حملات هدفمند تبدیل کرده است.
قابلیتهای ضدتحلیل و گزارش خطا
یکی از جنبههای نگرانکننده Predator، قابلیتهای پیشرفته ضدتحلیل آن است. این بدافزار قبل از اجرا، دستگاه را برای علائم تحقیق و تحلیل بررسی میکند. اگر مواردی مانند حالت توسعهدهنده (Developer Mode)، ابزارهای jailbreak (مانند frida، checkra1n)، گواهیهای ریشه (root CA) سفارشی، پراکسیهای HTTP یا نرمافزارهای امنیتی (مانند مکآفی، نورتون) را تشخیص دهد، اجرای خود را متوقف کرده و خود را پاکسازی میکند .
علاوه بر این، Predator یک سیستم کد خطای داخلی (۳۰۱ تا ۳۱۱) دارد که در صورت شکست حمله، اطلاعات دقیقی درباره علت شکست (مثلاً وجود ابزارهای امنیتی) به سرورهای فرماندهی ارسال میکند. این مکانیسم به مهاجمان اجازه میدهد حملات خود را بر اساس بازخوردهای دفاعی قربانیان بهبود بخشند .
چگونه از خود در برابر بدافزار Predator محافظت کنیم؟
با وجود تهدید جدی این بدافزار، راهکارهایی برای محافظت وجود دارد:
۱. بهروزرسانی منظم iOS: اپل به طور مداوم آسیبپذیریها را از طریق بهروزرسانیهای امنیتی برطرف میکند. نصب سریع این بهروزرسانیها مهمترین گام دفاعی است .
۲. فعالسازی حالت Lockdown Mode: این حالت که برای کاربران پرخطر طراحی شده، با محدود کردن بسیاری از ویژگیها (مانند پیوستهای پیام، فناوریهای وب و اتصالات سیمی) سطح حمله را به شدت کاهش میدهد .
۳. راهاندازی مجدد منظم گوشی: اگرچه راهحل قطعی نیست، اما راهاندازی مجدد میتواند برخی بدافزارهایی که فقط در حافظه رم (RAM) اجرا میشوند را به طور موقت غیرفعال کند .
۴. احتیاط در کلیک روی لینکها: از باز کردن لینکهای مشکوک، بهویژه در پیامرسانها، خودداری کنید .
۵. توجه به علائم غیرعادی: گرم شدن غیرعادی دستگاه، کاهش ناگهانی عملکرد، وجود برنامههای ناشناس یا تغییرات در پروفایلهای پیکربندی (Configuration Profiles) میتواند نشانههایی از آلودهگی باشد .
نتیجهگیری
کشف قابلیت خاموش کردن چراغهای هشدار آیفون توسط بدافزار Predator نشان میدهد که حتی مطمئنترین نشانههای امنیتی نیز در برابر حملات پیشرفته و هدفمند آسیبپذیر هستند. اگرچه این بدافزار کاربران عادی را تهدید نمیکند، اما زنگ خطری برای همه کاربران است تا اهمیت بهروزرسانیهای امنیتی و رعایت اصول اولیه امنیت سایبری را جدیتر بگیرند. همانطور که محققان تأکید میکنند، قویترین دفاع در برابر چنین تهدیداتی، پیشگیری از نفوذ در مرحله اول است .

































Leave a Reply