این اپلیکیشنهای اندرویدی را نصب نکنید
به گزارش کارگروه امنیت سایبربان، به نقل از مرکز ماهر؛ مرکز مدیریت امداد و هماهنگی عملیات رخدادهای رایانهای نسبت به آلوده شدن ۱۵۰ میلیون کاربر اندروید به یک بدافزار موبایلی از طریق فروشگاه گوگل پلی هشدار داد.
یک پویش پیشرفته مخرب کشفشده است که بدافزار سیمباد (SimBad) را از طریق فروشگاه Google Play منتشر میکند. به گفته کارشناسان، بیش از ۱۵۰ میلیون کاربر در حال حاضر تحت تأثیر این پویش قرارگرفتهاند.
سیمباد خود را به تبلیغات مبدل میکند و در مجموعه کیت توسعه نرمافزار RXDrioder (SDK) که برای اهداف تبلیغاتی و کسب درآمد استفاده میشود، مخفی میشود. هر برنامهای که با استفاده از SDK مخرب توسعه مییابد، شامل کد مخرب است.
این بدافزار توسط دامنه«addoider [.] com» بهعنوان یک SDK مرتبط با تبلیغ ارائه شده است.
با دسترسی به این دامنه، کاربران به یک صفحه ورودی دسترسی پیدا میکنند که به نظر میرسد مشابه سایر پنلهای بدافزار است. پیوندهای «ثبت نام» شکسته میشوند و کاربر به صفحه ورود به سایت هدایت میشود.
بدافزار سیمباد همچنین قادر به هدایت کاربران اندرویدی است تا برنامههای مخرب بیشتری را از فروشگاه Play یا از یک سرور از راه دور دانلود کند.
هنگامیکه یک کاربر اندروید یک برنامه آلوده را دریافت و نصب میکند، بدافزار سیمباد خود را در «BOOT_COMPLETE» و «USER_PRESENT» ثبت میکند. بهاینترتیب، نرمافزارهای مخرب میتوانند عملیات را پس از اتمام مرحله بوت شدن انجام دهند، درحالیکه کاربر، بدون اطلاع از دستگاه خود استفاده میکند.
پس از نصب، بدافزار سیمباد به سرور فرماندهی و کنترل (C&C) متصل میشود و فرمانی را برای انجام آن دریافت میکند. سپس آیکون خود را از لانچر حذف میکند که این کار حذف برنامه مخرب را برای کاربر دشوار میسازد. همزمان، تبلیغات را در پسزمینه نمایش میدهد و یک مرورگر با یک URL مشخص برای تولید درآمد، بدون ایجاد سوءظن باز میکند.
سیمباد دارای قابلیتهایی است که میتوانند به سه گروه نمایش تبلیغات، فیشینگ و قرار گرفتن در معرض دیگر برنامهها تقسیم شوند. با استفاده از قابلیت باز کردن یک URL مشخصشده در مرورگر، مهاجم سیمباد میتواند صفحات فیشینگ را برای سیستمعاملهای مختلف ایجاد کند و آنها را در یک مرورگر باز کند، بدین ترتیب، حملات فیشینگ هدفدار را روی کاربر انجام دهد.
همچنین با توانایی باز کردن برنامههای بازاری مانند Google Play و ۹Apps، با جستجوی کلیدواژه خاص یا حتی یک صفحه برنامه منفرد، این مهاجم میتواند به دیگر مهاجمان تهدید دست یابد و سود خود را افزایش دهد. مهاجم حتی میتواند با نصب یک برنامه از راه دور از یک سرور اختصاصی، فعالیتهای مخرب خود را به سطح بالاتر ببرد تا به وی اجازه نصب نرمافزارهای مخرب جدید را بدهد.
مرکز ماهر تأکید کرد که با توجه به تحقیقات انجامشده، اکثر برنامههای آلوده، بازیهای شبیهساز، ویرایشگر عکس و برنامههای کاربردی تصاویر پسزمینه هستند.
۱۰ برنامه برتر آلوده به بدافزار سیمباد عبارتند از:
– شبیهساز Snow Heavy Excavator
– مسابقه Hoverboard
– شبیهساز Real Tractor Farming
– Ambulance Rescue Driving
– شبیهساز Heavy Mountain Bus ۲۰۱۸
– Fire Truck Emergency Driver (۵،۰۰۰،۰۰۰ دانلود)
– شبیهساز Farming Tractor Real Harvest
– Car Parking Challenge
– مسابقات Speed Boat Jet Ski
– Water Surfing Car Stunt