گوگل ماه گذشته حفرهای امنیتی را در اندروید برطرف کرده که به هکرها اجازه میداد ازطریق NFC بدافزار روی گوشی قربانیهای خود نصب کنند.
حفرهی امنیتی روی اندروید به هکرها این اجازه را داده تا از طریق قابلیت کمتر شناختهشدهی NFC، بدافزاری را روی گوشی موبایل قربانیهای خود نصب کنند. قابلیت NFC تحت سرویس Android Beam کار میکند. کاربران اندروید با کمک این سرویس و امواج رادیویی NFC میتوانند فایلهایی مثل فایلهای عکس، ویدئو یا حتی اپلیکیشن را برای کاربرانی که نزدیک آنها هستند ارسال کنند. این سرویس جایگزینی برای وایفای یا بلوتوث به شمار میرود.
در حالت عادی اپلیکیشنهایی (فایلهای APK) که از طریق NFC ارسال میشوند، روی حافظهی داخلی ذخیره میشوند و کاربر از انجامشدن این مراحل باخبر میشود. همچنین سیستمعامل برای نصب اپلیکیشنهای دریافتشده از منابع نامشخص، از کاربر درخواست مجوز میکند.
ژانویهی سال جاری، یاکف شفرانویچ کارآگاه امنیت شبکه، در تحقیقات خود متوجه شد، اپلیکیشنهایی که از این طریق روی اندروید ۸ و بالاتر ارسال میشوند، چنین مجوزی درخواست نمیکنند و برعکس، با کلیک روی نوتیفیکشن دریافتی از طریق سیستم، بدون هیچگونه هشدار امنیتی، اپلیکیشن وارد مرحلهی نصب میشود.
هرگونه اپلیکیشنی که از منبعی خارج از پلیاستور دریافت شده باشد، برای سیستمعامل اندروید یک اپلیکیشن ناشناخته به شمار میرود و این سیستم مجاز به نصب آنها نیست. در صورتی که کاربر تمایل به نصب اپلیکیشنهای خارج از فهرست اپلیکیشنهای مورد تأیید اندروید داشته باشد، باید در بخش «نصب اپلیکیشن از منابع ناشناس»، این قابلیت را فعال کند. در این شرایط، این حفرهی امنیتی، یک مشکل بزرگ برای امنیت اندروید به شمار میرود.
تا پیش از انتشار اندروید ۸، «نصب اپلیکیشن از منابع ناشناس» یک قابلیت پیشفرض برای سیستم بود اما از اندروید ۸ به بعدِ گوگل با بازطراحی مکانیزم یادشده، آن را به یک قابلیت مبتنی بر اپلیکیشن تبدیل کرد.
در تازهترین نسخههای اندروید، کاربر میتواند بخش «نصب اپلیکیشن از منابع ناشناس» را در قسمت تنظیمات امنیت اندروید مشاهده کند و به اپلیکیشنهایی که از این منابع دریافت کرده، اجازهی نصبشدن بدهد.
در حفرهی امنیتی جدیدی که با نام CVE-2019-2114 ثبت شده، اپلیکیشن Beam خود به خود در فهرست اپلیکیشنهای مجوز دار قرار دارد. حضور در این فهرست بهمعنی دریافت مجوزهایی مشابه مجوزهای صادرشده برای اپلیکیشنهای رسمی پلیاستور است.
گوگل اعلام کرده، قرار نیست Beam مجوزهایی در این سطح داشته باشد بلکه اپلیکیشن موردبحث تنها برای تبادل اطلاعات بین دو دستگاه طراحی شده است.
اکتبر سال ۲۰۱۹، اندروید اپلیکیشن Beam را از فهرست اپلیکیشنهای دارای مجوزهای مشابه اپلیکیشنهای رسمی پلیاستور حذف کرد. با وجود این، میلیونها کاربر اندروید همچنان در معرض خطر هستند. اگر کاربری سرویس NFC داشته باشد و Beam روی گوشی او فعال باشد، هکر میتواند روی سیستمعامل او بدافزار نصب کند.
به دلیل اینکه Beam از کاربر درخواست مجوز نمیکند، کلیک روی نوتیفیکشن دریافت فایل APK، دستور نصب بدافزار را صادر میکند. این خطر وجود دارد که کاربر با تصور دریافت پیغام بهروزرسانی از طرف پلیاستور، روی نوتیفیکشن مورد نظر هکر کلیک کند.
چطور میتوان از خطر در امان ماند؟
قابلیت NFC بهصورت پیش فرض روی گوشیهایی که اخیرا وارد بازار شدهاند، فعال است. بسیاری از صاحبان گوشیهای هوشمندی که با سیستمعامل اندروید کار میکنند، ممکن است تا الان از وجود چنین قابلیتی باخبر نشده باشند.
خبر خوب این است که قابلیت NFC تنها زمانی در دسترس خواهد بود که دو تلفن همراه نزدیک هم قرار داشته باشند و فاصلهی آنها حداکثر ۴ سانتیمتر باشد. این یعنی هکر باید گوشی خود را آنقدر به گوشی قربانی نزدیک کند که در بیشتر موارد برای او امکانپذیر نخواهد بود.
برای افزایش ایمنی، توصیه میشود قابلیت NFC و سرویس Beam غیرفعال شوند. کاربرانی که از طریق اندروید به کارتهای بانکی خود متصل هستند و از آن برای پرداخت استفاده میکنند میتوانند قابلیت NFC را همچنان فعال نگهدارند اما بهتر است سرویس Beam را غیرفعال کنند. بهعلاوه، نصب بهروزرسانی منتشرشده در اکتبر ۲۰۱۹ این حفرهی امنیتی را از بین میبرد.
منبع : زومیت