کشف بدافزار NoVoice در اندروید؛ آلودگی بیش از ۲.۳ میلیون دستگاه
کشف بدافزار NoVoice در اندروید؛ ۲.۳ میلیون دستگاه آلوده شدهاند
محققان امنیتی بهتازگی از شناسایی یک تهدید سایبری بزرگ خبر دادهاند؛ بدافزار NoVoice که با پنهان شدن در قالب بیش از ۵۰ اپلیکیشن ظاهراً بیخطر، موفق شده حداقل ۲.۳ میلیون دستگاه اندرویدی را آلوده کند. این بدافزار با استفاده از آسیبپذیریهای شناختهشده، در دستگاه قربانی دسترسی روت (Root) پیدا کرده و به سرقت اطلاعات میپردازد.
نحوه انتشار و مخفی شدن در اپلیکیشنهای گوگل پلی
به گزارش BleepingComputer، اپلیکیشنهایی که حاوی این بدافزار بودهاند شامل برنامههای کاربردی روزمره نظیر پاکسازی دستگاه (Cleaner)، گالریها و بازیهای موبایلی هستند. نکته فریبنده این است که این اپها در هنگام نصب هیچ دسترسی مشکوکی درخواست نمیکردند و دقیقاً همان عملکردی را ارائه میدادند که در توضیحات گوگل پلی ادعا کرده بودند، در نتیجه کاربر به هیچ وجه به عملکرد پنهان آنها شک نمیکرد.
دسترسی روت و مقاومت در برابر ریست فکتوری
برنامههای آلوده پس از نصب سعی میکردند با سوءاستفاده از آسیبپذیریهای قدیمی اندروید که بین سالهای ۲۰۱۶ تا ۲۰۲۱ پچ شده بودند، روی دستگاه دسترسی روت بهدست آورند. محققان شرکت امنیت سایبری مکآفی (McAfee) اعلام کردهاند که این بدافزار شباهتهایی به تروجان معروف اندرویدی Triada دارد.
یکی از خطرناکترین ویژگیهای بدافزار NoVoice این است که در برخی موارد، دستگاهها به نحوی آلوده میشدند که حتی بازگشت به تنظیمات کارخانه (Factory Reset) هم نمیتوانست بدافزار را بهطور کامل از روی حافظه سیستمی دستگاه پاک کند.
تزریق کد آلوده و هدف قرار دادن واتساپ
نکته عجیب و نگرانکننده بعدی درباره این بدافزار، توانایی تزریق کد آلوده به هر اپلیکیشنی است که روی دستگاه اجرا میشود. بدافزار NoVoice از دو جزء اصلی تشکیل شده است: بخشی که نصب یا حذف بیسروصدای اپها را ممکن میکند، و بخشی که درون هر برنامهای با دسترسی به اینترنت فعال میشود.
مکآفی میگوید بخش دوم عمدتاً اپلیکیشن واتساپ را هدف قرار داده است. زمانی که واتساپ روی یک دستگاه آلوده اجرا میشود، بدافزار اطلاعات حساسی را که برای تکرار نشست (Session) قربانی لازم است، استخراج کرده و آن را برای هکرها میفرستد. محققان هشدار میدهند که اگرچه در حال حاضر تمرکز بدافزار بر واتساپ کشف شده، اما طراحی ماژولار NoVoice اجازه میدهد تا در آینده سایر اپلیکیشنها نیز هدف همین نوع حملات قرار بگیرند.
منبع: دیجیاتو