مجله تخصصی هک و امنیت

دانش به‌روز، تحلیل عمیق، امنیت پایدار

بدافزار Predator چراغ‌های هشدار آیفون را خاموش می‌کند؛ جاسوسی مخفیانه بدون هیچ علامتی

بدافزار Predator، آیفون شما را بدون چراغ هشدار جاسوسی می‌کند

محققان امنیت سایبری از کشف قابلیت جدید و خطرناکی در بدافزار پیشرفته Predator خبر داده‌اند که می‌تواند امنیت کاربران آیفون را به چالش جدی بکشد. این جاسوس‌افزار که توسط کنسرسیوم اینتلکسا (Intellexa) توسعه یافته، قادر است چراغ‌های سبز و نارنجی آیفون را که از iOS 14 به بعد برای هشدار درباره فعال بودن دوربین و میکروفون طراحی شده‌اند، به‌طور کامل غیرفعال کند. این بدافزار با نفوذ به هسته سیستم‌عامل، بدون اینکه هیچ علامت ظاهری روی دستگاه ایجاد کند، می‌تواند صدا و تصویر کاربران را ضبط کند .

مکانیسم فنی Predator؛ چگونه چراغ‌های هشدار خاموش می‌شوند؟

بر اساس تحقیقات مؤسسه امنیتی Jamf Threat Labs، بدافزار Predator از یک تکنیک هوشمندانه برای فریب کاربران استفاده می‌کند. این بدافزار با نفوذ به سطح هسته سیستم‌عامل و تزریق کدهای مخرب به SpringBoard (رابط کاربری اصلی iOS)، سیگنال‌های روشن شدن چراغ‌های هشدار را مسدود می‌کند .

بدافزار Predator، آیفون شما را بدون چراغ هشدار جاسوسی می‌کند
بدافزار Predator، آیفون شما را بدون چراغ هشدار جاسوسی می‌کند

در عملکرد عادی iOS، وقتی دوربین یا میکروفون فعال می‌شود، سیستمی به نام SBSensorActivityDataProvider از طریق متد _handleNewDomainData: این رویداد را به SpringBoard اطلاع می‌دهد تا چراغ‌های هشدار روشن شوند. اما Predator با استفاده از تکنیک “Hooking” این متد را رهگیری کرده و اشاره‌گر (pointer) آن را به یک شیء خالی (nil) تغییر مسیر می‌دهد. در زبان برنامه‌نویسی Objective-C، ارسال پیام به یک شیء خالی بدون هیچ اثر و خطایی نادیده گرفته می‌شود. در سطح اسمبلی، این عملیات با یک دستور ساده STR XZR انجام می‌شود که ثبات حاوی اشاره‌گر را صفر می‌کند . نتیجه نهایی این است که سیستم عامل تصور می‌کند هیچ رویدادی رخ نداده و چراغ‌های هشدار هرگز روشن نمی‌شوند.

نکته قابل توجه این است که یک قلاب (hook) برای خاموش کردن هم‌زمان هر دو چراغ سبز (دوربین) و نارنجی (میکروفون) کافی است، زیرا SBSensorActivityDataProvider همه فعالیت‌های سنسورها را قبل از ارسال به لایه کاربری تجمیع می‌کند .

معماری و نحوه آلوده‌سازی با بدافزار Predator

بدافزار Predator یک جاسوس‌افزار تجاری پیشرفته است که توسط شرکت اینتلکسا (Intellexa) توسعه یافته و عمدتاً به دولت‌ها و سازمان‌های بزرگ فروخته می‌شود . این بدافزار از نظر قابلیت‌ها و پیچیدگی با پگاسوس (Pegasus) از شرکت NSO Group قابل مقایسه است و می‌تواند به دوربین، میکروفون، پیام‌ها، تماس‌ها، موقعیت مکانی و سایر داده‌های حساس دسترسی پیدا کند .

آلوده‌سازی معمولاً از طریق یک لینک مخرب ارسال‌شده در پیام‌رسان‌هایی مانند واتساپ انجام می‌شود. کاربر با کلیک روی لینک، بدون اینکه متوجه شود، بدافزار روی دستگاهش نصب می‌شود . تحقیقات عفو بین‌الملل (Amnesty International) نشان داده که در مه ۲۰۲۴، یک روزنامه‌نگار آنگولایی با کلیک روی لینکی در واتساپ قربانی این بدافزار شده است .

این بدافزار از زنجیره‌ای از اکسپلویت‌های روزصفر (zero-day) برای نفوذ استفاده می‌کند. ابتدا با یک اکسپلویت در مرورگر سافاری (مانند CVE-2023-41993) کد اجرایی می‌کند، سپس با اکسپلویت‌های هسته (مانند CVE-2023-41991 و CVE-2023-41992) از سندباکس خارج شده و دسترسی کامل به سیستم پیدا می‌کند .

چه کسانی هدف اصلی حملات Predator هستند؟

خوشبختانه بدافزار Predator کاربران عادی را هدف قرار نمی‌دهد. این جاسوس‌افزار برای جاسوسی حرفه‌ای و هدفمند طراحی شده و عمدتاً علیه روزنامه‌نگاران، فعالان سیاسی، وکلا، مقامات دولتی و مدیران ارشد به کار گرفته می‌شود . هزینه بالای تهیه و استفاده از این بدافزار و پیچیدگی عملیات آلوده‌سازی، آن را به ابزاری برای حملات هدفمند تبدیل کرده است.

قابلیت‌های ضدتحلیل و گزارش خطا

یکی از جنبه‌های نگران‌کننده Predator، قابلیت‌های پیشرفته ضدتحلیل آن است. این بدافزار قبل از اجرا، دستگاه را برای علائم تحقیق و تحلیل بررسی می‌کند. اگر مواردی مانند حالت توسعه‌دهنده (Developer Mode)، ابزارهای jailbreak (مانند frida، checkra1n)، گواهی‌های ریشه (root CA) سفارشی، پراکسی‌های HTTP یا نرم‌افزارهای امنیتی (مانند مک‌آفی، نورتون) را تشخیص دهد، اجرای خود را متوقف کرده و خود را پاک‌سازی می‌کند .

علاوه بر این، Predator یک سیستم کد خطای داخلی (۳۰۱ تا ۳۱۱) دارد که در صورت شکست حمله، اطلاعات دقیقی درباره علت شکست (مثلاً وجود ابزارهای امنیتی) به سرورهای فرماندهی ارسال می‌کند. این مکانیسم به مهاجمان اجازه می‌دهد حملات خود را بر اساس بازخوردهای دفاعی قربانیان بهبود بخشند .

چگونه از خود در برابر بدافزار Predator محافظت کنیم؟

با وجود تهدید جدی این بدافزار، راهکارهایی برای محافظت وجود دارد:

۱. به‌روزرسانی منظم iOS: اپل به طور مداوم آسیب‌پذیری‌ها را از طریق به‌روزرسانی‌های امنیتی برطرف می‌کند. نصب سریع این به‌روزرسانی‌ها مهم‌ترین گام دفاعی است .

۲. فعال‌سازی حالت Lockdown Mode: این حالت که برای کاربران پرخطر طراحی شده، با محدود کردن بسیاری از ویژگی‌ها (مانند پیوست‌های پیام، فناوری‌های وب و اتصالات سیمی) سطح حمله را به شدت کاهش می‌دهد .

۳. راه‌اندازی مجدد منظم گوشی: اگرچه راه‌حل قطعی نیست، اما راه‌اندازی مجدد می‌تواند برخی بدافزارهایی که فقط در حافظه رم (RAM) اجرا می‌شوند را به طور موقت غیرفعال کند .

۴. احتیاط در کلیک روی لینک‌ها: از باز کردن لینک‌های مشکوک، به‌ویژه در پیام‌رسان‌ها، خودداری کنید .

۵. توجه به علائم غیرعادی: گرم شدن غیرعادی دستگاه، کاهش ناگهانی عملکرد، وجود برنامه‌های ناشناس یا تغییرات در پروفایل‌های پیکربندی (Configuration Profiles) می‌تواند نشانه‌هایی از آلوده‌گی باشد .

نتیجه‌گیری

کشف قابلیت خاموش کردن چراغ‌های هشدار آیفون توسط بدافزار Predator نشان می‌دهد که حتی مطمئن‌ترین نشانه‌های امنیتی نیز در برابر حملات پیشرفته و هدفمند آسیب‌پذیر هستند. اگرچه این بدافزار کاربران عادی را تهدید نمی‌کند، اما زنگ خطری برای همه کاربران است تا اهمیت به‌روزرسانی‌های امنیتی و رعایت اصول اولیه امنیت سایبری را جدی‌تر بگیرند. همانطور که محققان تأکید می‌کنند، قوی‌ترین دفاع در برابر چنین تهدیداتی، پیشگیری از نفوذ در مرحله اول است .

آخرین اخبار هک و امنیت

Leave a Reply

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *