کمیته رکن چهارم – حتی پس از تلاشهای بسیار از سوی گوگل، برنامههای مخرب بهنحوی موفق به فریب محافظتهای ضدبدافزاری در فروشگاه گوگلپلی شده و مردم را با نرمافزارهای مخرب آلوده میکنند. این اتفاق یک بار دیگر، زمانیکه حداقل ۵۰ برنامه موفق به راهیابی به فروشگاه گوگلپلی شده و با موفقیت بیش از ۴.۲ میلیون بار بارگیری شدند، رخ داد که یکی از بزرگترین شیوع بدافزارها است.
شرکت امنیتی چِکپوینت روز پنجشنبه با انتشار یک پست وبلاگی، حداقل ۵۰ برنامهی اندرویدی که برای بارگیری رایگان در فروشگاه رسمی گوگلپلی موجود بوده و بین ۱ تا ۴/۲ میلیون بار بارگیری شدند را آشکار کرد. این برنامههای اندرویدی دارای ظرفیتهای مخرب پنهان است که مخفیانه قربانیان را برای پرداخت خدمات برخط ثبت کرده، از تلفنهای هوشمند قربانیان پیامهای متنی حق بیمه را ارسال کرده و آنها را برای پرداخت این صورتحساب مجبور میکند. تمامی این کارها بدون آگاهی و یا اجازهی کاربران صورت میگیرد. بدافزار ExpensiveWall توسط محققان چِکپوینت بررسی شده، چرا که در برنامهی تصویرزمینه یافت شده بود، این بدافزار در برنامههای رایگان تصویرزمینه، ویرایش تصویر و فیلم پنهان است. این نوع جدیدی از بدافزارها است که مکآفی در اوایل سال جاری در فروشگاه پلی مشاهده کرد. اما آنچه که بدافزار ExpensiveWall را از انواع دیگر آن متفاوت میسازد، این است که از یک روش مبهمسازی پیشرفته استفاده میکند، که بهمنظور جلوگیری از حفاظتهای ضدبدافزاری فروشگاه گوگلپلی، کدهای مخرب را فشرده و رمزنگاری میکند.
محققان اعلام کردند که گوگل در تاریخ ۷ آگوست، بهسرعت تمامی برنامههای مخرب را حذف کرده است، اما طی چند روز، این بدافزار در فروشگاه پلی دوباره ظاهر شده و به گفتهی چِکپوینت، قبل از اینکه چهار روز بعد برداشته شود، بیش از ۵ هزار دستگاه را آلوده کرده است. در ادامه چگونگی عملکرد ExpensiveWall آمده است. هنگامیکه یک برنامه همراه با ExpensiveWall، که محققان فکر میکنند از یک بستهی توسعهی نرمافزاری به نام GTK گرفته شده است، بر روی دستگاه قربانی بارگیری میشود، برنامهی مخرب از کاربر مجوز دسترسی به اینترنت و ارسال و دریافت پیامهای کوتاه را درخواست میکند.
دسترسی به اینترنت توسط بدافزار برای اتصال دستگاه قربانی به کارگزار دستور و کنترل مهاجم مورد استفاده قرار میگیرد، جایی که اطلاعات تلفن آلوده از جمله موقعیت آن در کنار شناسههای سختافزاری منحصر به فرد مانند MAC و آدرسهای IP، شمارههای IMSI و IMEI به آنجا ارسال میشود. سپس کارگزار دستور و کنترل یک URL به بدافزار ارسال میکند که در یک پنجرهی WebView جاسازی شده و بهمنظور بارگیری کد جاوا اسکریپت باز میشود که با فرستادن پیامهای کوتاه جعلی حق بیمه به قربانی بدون آگاهی آن، ارسال صورتحساب به قربانی را آغاز کرده و از شمارهی تلفن آن بهمنظور ثبتنام برای خدمات پرداخت استفاده میکند. با این حال، به گفتهی محققان چِکپوینت، هنوز مشخص نیست که از طریق کلاهبرداری با پیام کوتاه حق بیمهی ExpensiveWall، چه مقدار درآمد حاصل شده است.
فروشگاه گوگلپلی، خانهای برای بدافزارها
بدافزارهای اندرویدی با گذشت هر روز، با پیشرفتهای پیچیدهتر و قابلیتهای پیش از این مشاهده نشده، به تکامل ادامه میدهند و کشف آنها در فروشگاه گوگلپلی به یک امر متداول تبدیل شده است. ماه گذشته، بیش از ۵۰۰ برنامهی اندرویدی با قابلیتهای جاسوسی در فروشگاه گوگلپلی یافت شد که بیش از ۱۰۰ میلیون بار بارگیری شده بودند. در ماه جولای، جاسوسافزار Lipizzan در فروشگاه گوگلپلی مشاهده شد که میتوانست اطلاعات بسیاری در مورد کاربران از جمله پیامهای متنی، رایانامهها، تماسهای صوتی، تصاویر، اطلاعات مکان و سایر پروندهها را سرقت کرده و بر روی آنها جاسوسی نماید.
در ماه ژوئن، بیش از ۸۰۰ برنامهی Xavier-laden در فروشگاه پلی کشف شد که میلیونها بار بارگیری شده بودند و همان ماه محققان نخستین کد را برای ریشهکن کردن بدافزارها در فروشگاه گوگلپلی را کشف کردند. یک ماه قبل از آن، محققان ۴۱ برنامه با بدافزار مخفی Judy را در فروشگاه پلی کشف کردند که ۳۶.۵ میلیون دستگاه اندرویدی را با نرمافزارهای تبلیغاتی مخرب آلوده کرده بودند. در ماه آوریل، بیش از ۴۰ برنامه با بدافزار پنهان FalseGuide در فروشگاه پلی کشف شد که ۲ میلیون کاربر اندرویدی را قربانی کرده بود. همچنین در اوایل سال جاری، محققان نوع جدیدی از بدافزار HummingBad را با نام HummingWhale کشف کردند که در بیش از ۲۰ برنامهی فروشگاه گوگلپلی پنهان شده و بیش از ۱۲ میلیون کاربر آن را بارگیری کرده بودند.
چگونه از دستگاه اندرویدی خود در برابر چنین بدافزارهایی محافظت کنیم؟
حتی پس از حذف تمامی برنامههای مخرب از بازار رسمی گوگلپلی توسط گوگل، اگر هرکدام از این برنامهها را بارگیری کرده باشید، تا زمانی که بهطور صریح آن برنامهی مخرب را حذف نکنید، گوشی هوشمند شما تحت تاثیر بدافزار ExpensiveWall قرار خواهد داشت. اخیرا گوگل یک ویژگی امنیتی به نام Play Protector را ارائه کرده است که بهمنظور جلوگیری از آسیب بیشتر و با استفاده از یادگیری دستگاه و تجزیه و تحلیل استفاده از برنامه، بهطور خودکار برنامههای مخرب را از تلفنهای هوشمند آسیبدیده حذف میکند.
با این حال، به گفتهی محققان چِکپوینت، بسیاری از تلفنهایی که نسخهی قدیمی اندروید را اجرا کرده و از این ویژگی پشتیبانی نمیکنند، مخاطبان گستردهای را برای حملات بدافزاری فراهم میکنند. بهشدت توصیه میشود که همیشه یک برنامهی ضدبدافزاری خوب بر روی دستگاه خود داشته باشید تا قبل از آلوده شدن دستگاه شما، بتواند هر برنامهی مخربی را شناسایی و مسدود کند و همیشه دستگاه و تمامی برنامهها را بهروز نگه دارید.
منبغ : news.asis.io