مرکز مدیریت امداد و هماهنگی عملیات رخدادهای رایانه ای نسبت به آلودهشدن ۱۵۰ میلیون کاربر اندروید به یک بدافزار موبایلی از طریق فروشگاه گوگل پلی هشدار داد.
به گزارش خبرگزاری مهر به نقل از مرکز ماهر، یک پویش پیشرفته مخرب کشف شده است که ,ویروس(بدافزار) سیمباد (SimBad) را از طریق فروشگاه Google Play منتشر میکند.، کارشناسان تخمین می زنند بیش از ۱۵۰ میلیون کاربر در حال حاضر تحت تأثیر این بدافزار قرار گرفتهاند.
سیمباد خود را به تبلیغات مبدل میکند و در مجموعه کیت توسعه نرمافزار RXDrioder (SDK) که برای اهداف تبلیغاتی و کسب درآمد استفاده میشود، مخفی میشود. هر برنامهای که با استفاده از SDK مخرب توسعه مییابد، شامل کد مخرب است.
این بدافزار توسط دامنه«addoider [.] com» بهعنوان یک SDK مرتبط با تبلیغ ارائه شده است.
با دسترسی به این دامنه، کاربران به یک صفحه ورودی دسترسی پیدا میکنند که بهنظر میرسد مشابه سایر پنلهای بدافزار است. پیوندهای «ثبت نام» شکسته میشوند و کاربر به صفحه ورود به سایت هدایت میشود.
بدافزار سیمباد همچنین قادر به هدایت کاربران اندرویدی است تا برنامههای مخرب بیشتری را از فروشگاه Play یا از یک سرور از راه دور دانلود کند.
هنگامی که یک کاربر اندروید یک برنامه آلوده را دریافت و نصب میکند، بدافزار سیمباد خود را در «BOOT_COMPLETE» و «USER_PRESENT» ثبت میکند. به این ترتیب، نرمافزارهای مخرب میتوانند عملیات را پس از اتمام مرحله بوتشدن انجام دهند، در حالی که کاربر، بدون اطلاع از دستگاه خود استفاده میکند.
پس از نصب، بدافزار سیمباد به سرور فرماندهی و کنترل (C&C) متصل میشود و فرمانی را برای انجام آن دریافت میکند. سپس آیکون خود را از لانچر حذف میکند که این کار حذف برنامه مخرب را برای کاربر دشوار میسازد. همزمان، تبلیغات را در پسزمینه نمایش میدهد و یک مرورگر با یک URL مشخص برای تولید درآمد، بدون ایجاد سوءظن باز میکند.
سیمباد دارای قابلیتهایی است که میتوانند به سه گروه نمایش تبلیغات، فیشینگ و قرار گرفتن در معرض دیگر برنامهها تقسیم شوند. با استفاده از قابلیت بازکردن یک URL مشخصشده در مرورگر، مهاجم سیمباد میتواند صفحاتفیشینگ را برای سیستمعاملهای مختلف ایجاد کند و آنها را در یک مرورگر باز کند، بدین ترتیب، حملات فیشینگهدفدار را روی کاربر انجام دهد.
همچنین با توانایی بازکردن برنامههای بازاری مانند Google Play و ۹Apps، با جستجوی کلیدواژه خاص یا حتی یک صفحه برنامه منفرد، این مهاجم میتواند به دیگر مهاجمان تهدید دست یابد و سود خود را افزایش دهد. مهاجم حتی میتواند با نصب یک برنامه از راه دور از یک سرور اختصاصی، فعالیتهای مخرب خود را به سطح بالاتر ببرد تا به وی اجازه نصب نرمافزارهای مخرب جدید را بدهد.
مرکز ماهر تاکید کرد که با توجه به تحقیقات انجامشده، اکثر برنامههای آلوده، بازیهای شبیهساز، ویرایشگر عکس و برنامههای کاربردی تصاویر پسزمینه هستند.
۱۰ برنامه پرمخاطب که به بدافزار سیمباد آلوده هستند عبارتند از:
– شبیهساز Snow Heavy Excavator
– مسابقه Hoverboard
– شبیهساز Real Tractor Farming
– Ambulance Rescue Driving
– شبیهساز Heavy Mountain Bus ۲۰۱۸
– Fire Truck Emergency Driver (۵،۰۰۰،۰۰۰ دانلود)
– شبیهساز Farming Tractor Real Harvest
– Car Parking Challenge
– مسابقات Speed Boat Jet Ski
– Water Surfing Car Stunt