مجله تخصصی هک و امنیت

دانش به‌روز، تحلیل عمیق، امنیت پایدار

هشدار امنیتی جدید؛ بدافزار کی‌نادو روی تبلت‌های اندرویدی نو کشف شد

کشف بدافزار روی تبلت‌های اندرویدی نو که پاک هم نمی‌شود

کارشناسان امنیتی از کشف یک بدافزار خطرناک اندرویدی خبر داده‌اند که روی تبلت‌های نو و پیش از رسیدن به دست مصرف‌کننده نصب شده است. این بدافزار که «کی‌نادو» (Keenadu) نام دارد، در سطح فریم‌ور دستگاه تعبیه شده و برنامه‌های آنتی‌ویروس معمولی قادر به شناسایی و پاک کردن آن نیستند.

به گزارش خبرنگار ما، شرکت امنیتی کسپرسکی در جریان بررسی تروجان معروف تریادا (Triada)، موفق به کشف یک در پشتی جدید در تبلت‌های اندرویدی شده است. بر اساس داده‌های تله‌متری این شرکت، دست‌کم ۱۳۷۱۵ کاربر در کشورهای مختلف از جمله روسیه، ژاپن، آلمان، برزیل و هلند تحت تأثیر این آلودگی قرار گرفته‌اند .

کشف بدافزار روی تبلت‌های اندرویدی نو که پاک هم نمی‌شود
کشف بدافزار روی تبلت‌های اندرویدی نو که پاک هم نمی‌شود

بدافزار کی‌نادو چیست و چگونه کار می‌کند؟

کی‌نادو یک بدافزار پیشرفته و چندلایه است که در عمیق‌ترین لایه‌های سیستم‌عامل اندروید نفوذ می‌کند. این بدافزار در مرحله ساخت فریم‌ور دستگاه، طی فرایند کامپایل فایل‌های باینری سیستم‌عامل، به‌طور مخفیانه با کتابخانه حیاتی libandroid_runtime.so اندروید پیوند می‌خورد .

پس از روشن شدن دستگاه، این بدافزار خود را به فرایند Zygote تزریق می‌کند؛ فرایندی که به عنوان «ریشه» اجرای تمام اپلیکیشن‌ها و سرویس‌های سیستمی در اندروید عمل می‌کند. به این ترتیب، کی‌نادو عملاً در تمام برنامه‌هایی که کاربر اجرا می‌کند حضور خواهد داشت، بدون آنکه نشانه‌ای آشکار از خود نشان دهد .

قابلیت‌های خطرناک در پشتی کی‌نادو

ساختار چندمرحله‌ای این بدافزار به مهاجمان امکان «کنترل تقریباً نامحدود» دستگاه را از راه دور می‌دهد . از جمله قابلیت‌های شناسایی‌شده می‌توان به موارد زیر اشاره کرد:

  • دستکاری موتورهای جست‌وجو و هدایت کاربران به سایت‌های آلوده
  • نصب مخفیانه اپلیکیشن‌ها روی دستگاه
  • تعامل پنهانی با تبلیغات و کلیک‌های تقلبی (کلاهبرداری تبلیغاتی)
  • اجرای ماژول‌های سفارشی که مهاجمان از راه دور ارسال می‌کنند

برخی کاربران گزارش داده‌اند که تبلت‌های آلوده بدون اطلاع آن‌ها به سبد خرید فروشگاه‌های آنلاین مانند آمازون، شیین و Temu محصول اضافه می‌کرده‌اند .

آلودگی در زنجیره تأمین؛ کدام برندها آلوده شده‌اند؟

کارشناسان کسپرسکی منشأ دقیق آلودگی را مشخص نکرده‌اند، اما شواهد به خرابکاری در زنجیره تأمین اشاره دارد. مجرمان سایبری به یکی از مراحل حساس تولید یا آماده‌سازی فریم‌ور دسترسی پیدا کرده و بدافزار را پیش از عرضه دستگاه‌ها در آن جاسازی کرده‌اند .

بر اساس تحقیقات، تبلت‌های برند چینی Alldocube به‌ویژه مدل iPlay 50 mini Pro به این بدافزار آلوده بوده‌اند. نکته نگران‌کننده اینکه تمام نسخه‌های بعدی فریم‌ور این مدل نیز آلوده بوده‌اند . کسپرسکی تأیید کرده که بدافزار روی تبلت‌های چندین تولیدکننده دیگر نیز نصب شده، اما نام آن‌ها را اعلام نکرده است .

توزیع از طریق گوگل‌پلی و فروشگاه‌های اپلیکیشن

ردپای این بدافزار حتی در برخی اپلیکیشن‌های توزیع‌شده از طریق فروشگاه رسمی گوگل‌پلی و فروشگاه Xiaomi GetApps نیز دیده شده است . اپلیکیشن‌های جعلی دوربین هوشمند که توسط کسپرسکی در گوگل‌پلی شناسایی شد، بیش از ۳۰۰ هزار بار دانلود شده بودند . گوگل پس از اعلام این موضوع، اپلیکیشن‌های آلوده را از فروشگاه خود حذف کرد .

مکانیزم‌های فرار از تشخیص و عدم فعال‌سازی در چین

یکی از ویژگی‌های جالب توجه این بدافزار، مکانیزم هوشمندانه عدم فعال‌سازی در دستگاه‌هایی است که زبان رابط کاربری آن‌ها یکی از گویش‌های چینی باشد و منطقه زمانی دستگاه روی یکی از مناطق چین تنظیم شده باشد . همچنین بدافزار روی دستگاه‌هایی که گوگل‌پلی یا سرویس‌های گوگل را ندارند، فعال نمی‌شود.

ارتباط با بات‌نت‌های بزرگ اندرویدی

محققان ارتباطی بین کی‌نادو و چندین بات‌نت بزرگ اندرویدی از جمله تریادا (Triada)، وُلد (Vo1d) و بدباکس (BadBox) پیدا کرده‌اند . این نشان‌دهنده هماهنگی میان پلتفرم‌های مختلف بدافزاری و توسعه یک اکوسیستم کامل از آلودگی‌های سطح فریم‌ور است.

چگونه از این بدافزار در امان بمانیم؟

کارشناسان امنیتی برای مقابله با این تهدید راهکارهای زیر را توصیه می‌کنند:

  • نصب آخرین به‌روزرسانی‌های فریم‌ور و امنیتی به محض انتشار توسط سازندگان
  • استفاده از راهکارهای امنیتی معتبر مانند کسپرسکی که قادر به شناسایی این نوع بدافزارها هستند
  • فعال‌سازی گوگل‌پلی پروتکت (Google Play Protect) روی دستگاه‌های اندرویدی
  • در صورت آلودگی سیستم‌اپلیکیشن‌ها، توصیه می‌شود کاربران استفاده از آن‌ها را متوقف و سپس غیرفعال کنند
  • در موارد شدید، نصب فریم‌ور پاک از منابع معتبر یا حتی تعویض دستگاه ممکن است تنها راه‌حل باشد

جمع‌بندی

کشف بدافزار کی‌نادو نشان‌دهنده پیچیدگی روزافزون حملات سایبری و آسیب‌پذیری زنجیره تأمین دستگاه‌های اندرویدی است. کاربران باید هنگام خرید تبلت‌های اندرویدی، به‌ویژه از برندهای کمتر شناخته‌شده، دقت بیشتری به خرج دهند و همواره دستگاه‌های خود را با آخرین به‌روزرسانی‌های امنیتی به‌روز نگه دارند.

آخرین اخبار هک و امنیت سایبری

Leave a Reply

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *