کارشناسان امنیتی از کشف یک بدافزار خطرناک اندرویدی خبر دادهاند که روی تبلتهای نو و پیش از رسیدن به دست مصرفکننده نصب شده است. این بدافزار که «کینادو» (Keenadu) نام دارد، در سطح فریمور دستگاه تعبیه شده و برنامههای آنتیویروس معمولی قادر به شناسایی و پاک کردن آن نیستند.
به گزارش خبرنگار ما، شرکت امنیتی کسپرسکی در جریان بررسی تروجان معروف تریادا (Triada)، موفق به کشف یک در پشتی جدید در تبلتهای اندرویدی شده است. بر اساس دادههای تلهمتری این شرکت، دستکم ۱۳۷۱۵ کاربر در کشورهای مختلف از جمله روسیه، ژاپن، آلمان، برزیل و هلند تحت تأثیر این آلودگی قرار گرفتهاند .

بدافزار کینادو چیست و چگونه کار میکند؟
کینادو یک بدافزار پیشرفته و چندلایه است که در عمیقترین لایههای سیستمعامل اندروید نفوذ میکند. این بدافزار در مرحله ساخت فریمور دستگاه، طی فرایند کامپایل فایلهای باینری سیستمعامل، بهطور مخفیانه با کتابخانه حیاتی libandroid_runtime.so اندروید پیوند میخورد .
پس از روشن شدن دستگاه، این بدافزار خود را به فرایند Zygote تزریق میکند؛ فرایندی که به عنوان «ریشه» اجرای تمام اپلیکیشنها و سرویسهای سیستمی در اندروید عمل میکند. به این ترتیب، کینادو عملاً در تمام برنامههایی که کاربر اجرا میکند حضور خواهد داشت، بدون آنکه نشانهای آشکار از خود نشان دهد .
قابلیتهای خطرناک در پشتی کینادو
ساختار چندمرحلهای این بدافزار به مهاجمان امکان «کنترل تقریباً نامحدود» دستگاه را از راه دور میدهد . از جمله قابلیتهای شناساییشده میتوان به موارد زیر اشاره کرد:
- دستکاری موتورهای جستوجو و هدایت کاربران به سایتهای آلوده
- نصب مخفیانه اپلیکیشنها روی دستگاه
- تعامل پنهانی با تبلیغات و کلیکهای تقلبی (کلاهبرداری تبلیغاتی)
- اجرای ماژولهای سفارشی که مهاجمان از راه دور ارسال میکنند
برخی کاربران گزارش دادهاند که تبلتهای آلوده بدون اطلاع آنها به سبد خرید فروشگاههای آنلاین مانند آمازون، شیین و Temu محصول اضافه میکردهاند .
آلودگی در زنجیره تأمین؛ کدام برندها آلوده شدهاند؟
کارشناسان کسپرسکی منشأ دقیق آلودگی را مشخص نکردهاند، اما شواهد به خرابکاری در زنجیره تأمین اشاره دارد. مجرمان سایبری به یکی از مراحل حساس تولید یا آمادهسازی فریمور دسترسی پیدا کرده و بدافزار را پیش از عرضه دستگاهها در آن جاسازی کردهاند .
بر اساس تحقیقات، تبلتهای برند چینی Alldocube بهویژه مدل iPlay 50 mini Pro به این بدافزار آلوده بودهاند. نکته نگرانکننده اینکه تمام نسخههای بعدی فریمور این مدل نیز آلوده بودهاند . کسپرسکی تأیید کرده که بدافزار روی تبلتهای چندین تولیدکننده دیگر نیز نصب شده، اما نام آنها را اعلام نکرده است .
توزیع از طریق گوگلپلی و فروشگاههای اپلیکیشن
ردپای این بدافزار حتی در برخی اپلیکیشنهای توزیعشده از طریق فروشگاه رسمی گوگلپلی و فروشگاه Xiaomi GetApps نیز دیده شده است . اپلیکیشنهای جعلی دوربین هوشمند که توسط کسپرسکی در گوگلپلی شناسایی شد، بیش از ۳۰۰ هزار بار دانلود شده بودند . گوگل پس از اعلام این موضوع، اپلیکیشنهای آلوده را از فروشگاه خود حذف کرد .
مکانیزمهای فرار از تشخیص و عدم فعالسازی در چین
یکی از ویژگیهای جالب توجه این بدافزار، مکانیزم هوشمندانه عدم فعالسازی در دستگاههایی است که زبان رابط کاربری آنها یکی از گویشهای چینی باشد و منطقه زمانی دستگاه روی یکی از مناطق چین تنظیم شده باشد . همچنین بدافزار روی دستگاههایی که گوگلپلی یا سرویسهای گوگل را ندارند، فعال نمیشود.
ارتباط با باتنتهای بزرگ اندرویدی
محققان ارتباطی بین کینادو و چندین باتنت بزرگ اندرویدی از جمله تریادا (Triada)، وُلد (Vo1d) و بدباکس (BadBox) پیدا کردهاند . این نشاندهنده هماهنگی میان پلتفرمهای مختلف بدافزاری و توسعه یک اکوسیستم کامل از آلودگیهای سطح فریمور است.
چگونه از این بدافزار در امان بمانیم؟
کارشناسان امنیتی برای مقابله با این تهدید راهکارهای زیر را توصیه میکنند:
- نصب آخرین بهروزرسانیهای فریمور و امنیتی به محض انتشار توسط سازندگان
- استفاده از راهکارهای امنیتی معتبر مانند کسپرسکی که قادر به شناسایی این نوع بدافزارها هستند
- فعالسازی گوگلپلی پروتکت (Google Play Protect) روی دستگاههای اندرویدی
- در صورت آلودگی سیستماپلیکیشنها، توصیه میشود کاربران استفاده از آنها را متوقف و سپس غیرفعال کنند
- در موارد شدید، نصب فریمور پاک از منابع معتبر یا حتی تعویض دستگاه ممکن است تنها راهحل باشد
جمعبندی
کشف بدافزار کینادو نشاندهنده پیچیدگی روزافزون حملات سایبری و آسیبپذیری زنجیره تأمین دستگاههای اندرویدی است. کاربران باید هنگام خرید تبلتهای اندرویدی، بهویژه از برندهای کمتر شناختهشده، دقت بیشتری به خرج دهند و همواره دستگاههای خود را با آخرین بهروزرسانیهای امنیتی بهروز نگه دارند.

































Leave a Reply