حملات دسترسپذیری Clickjacking
به گزارش واحد امنیت سایبربان؛ شرکت امنیت موبایل اسکایکیور هشدار داده است که حملات Clickjacking که در آنها کاربران برای فعال کردن قابلیتهای دسترسپذیری اندروید فریب میخورند، ممکن است در بیشتر دستگاههای اندروید رخ دهد.
قابلیتهای دسترسیپذیری که بهوسیله سیستمعامل اندروید ارائه میشود، میتواند برای افرادی که مبتلابه اختلال بینایی، شنوایی و یا حرکتی هستند، بسیار مفید باشد. بااینحال این خدمات دسترسپذیری میتواند توسط مجرمان سایبری برای سرقت اطلاعات حساس و نصب نرمافزارها در دستگاههای آنها به کار رود.
از زمانی که قابلیتهای دسترسپذیری بهصورت پیشفرض غیرفعال شدهاند، مهاجمان نیاز دارند که راهی برای قانع کردن قربانیان برای فعال کردن آنها بیابند تا بتوانند بدافزارهای خود را به کار اندازند. در بسیاری از موارد، آنها بهوسیله نمایش پیامهای گمراهکنندهای که دستورالعملهایی را برای فعال کردن دستی این قابلیت ارائه میکنند، به هدف خود میرسند.
در ماه مارس، محققان اسکایکیور نشان دادند که چگونه مهاجمان میتوانند قابلیتهای دسترسپذیری دستگاههای اندروید را با استفاده از Clickjacking فعال کنند. درواقع، مهاجمان یک بازی درست میکنند که نیاز دارد که کاربر روی قسمتهای خاصی از صفحهنمایش ضربه بزند. درحالیکه کاربر تصور میکند که در حال انجام بازی است، آنها درواقع در حال مرور گزینههای تنظیمات اندروید و فعال کردن قابلیت دسترسپذیری آن هستند.
گوگل بهخوبی از این تهدیدی که با استفاده از ckickjacking انجام میشد باخبر بود و بنابراین قابلیتهای حفاظتی بیشتری را در اندروید ۵ لالیپاپ قرارداد. بهطور خاص، این شرکت اطمینان داد که اجازه دسترسی همچون تأیید نهایی دکمه OK برای فعال کردن قابلیت دسترسپذیری، نمیتواند بهصورت پنهان انجام شود.
بااینحال، محققان اسکایکیور کشف کردهاند که این حفاظت میتواند بهوسیله ایجاد یک حفرهی پوششی بالای دکمهی OK دور زده شود. برای جلوگیری از افزایش سوءظن، این حفره شامل متن OK نیست و بهجای آن در بخش سفید بالای دکمه قرار داده میشود.
گوگل در آخرین نسخههای اندروید حفاظتهای بیشتری را قرار داده است. در اندروید ۶.x مارشمالو، کاربران خود باید به نرمافزارها اجازه دهند تا بتوانند یک پوشش روی سامانه انجام دهد که درنتیجهی آن انجام این حمله به شکل قابلتوجهی سختتر خواهد شد. بااینوجود، بیش از ۹۵ درصد از دستگاههای اندروید در حال حاضر نسخههایی را اجرا میکنند که پایینتر از نسخه ۶ است و بنابراین در برابر حملات clickjacking برای فعال کردن قابلیت دسترسپذیری، آسیبپذیر هستند.
شرکت اسکایکیور در ماه مارس در مورد این حفره به گوگل اطلاع داده است، اما این غول جستجو گفته خطری که بهوسیلهی این حفرهی طراحیشده وجود دارد، پایین است.
وجود بدافزار اندرویدی که از clickjacking استفاده کند، بیسابقه نیست. در اواخر ماه ژانویه، Symantec گزارش داد که یک باجافزار اندروید به نام Lockdroid از clickjacking برای دسترسی به مجوز مدیریت در دستگاههای آلوده استفاده میکند.