هک

نرم‌افزار جاسوسی اندروید جدید کره شمالی به گوگل پلی می‌رود

براساس گزارش پايگاه خبري سروش امنيت ، یک بدافزار جاسوسی جدید به نام "KoSpy" کشف شده که با هکرهای کره شمالی در ارتباط است. این هکرها توانسته‌اند از طریق حداقل پنج اپلیکیشن مخرب، وارد گوگل پلی و فروشگاه شخص ثالث APKPure شوند.

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ،بر اساس تحقیقات شرکت Lookout، این بدافزار به گروه تهدید کننده کره شمالی APT37 (که با نام ScarCruft نیز شناخته می‌شود) مرتبط است. این کمپین از مارس ۲۰۲۲ فعال بوده و هکرها همچنان در حال توسعه این بدافزار با نمونه‌های جدیدتر هستند.

KoSpy به طور خاص کاربران انگلیسی و کره‌ای زبان را هدف قرار داده و خود را در قالب برنامه‌هایی مانند مدیریت فایل، ابزارهای امنیتی و به‌ روزرسانی نرم‌افزار پنهان می‌کند.

اپلیکیشن‌های آلوده

طبق گزارش Lookout، پنج اپلیکیشن آلوده شامل موارد زیر هستند:

  1. 휴대폰 관리자 (Phone Manager)
  2. File Manager (com.file.exploer)
  3. 스마트 관리자 (Smart Manager)
  4. 카카오 보안 (Kakao Security)
  5. Software Update Utility

این برنامه‌ها برخی از قابلیت‌هایی را که وعده داده‌اند، ارائه می‌دهند اما در پس‌زمینه، بدافزار KoSpy را اجرا می‌کنند. تنها استثناء، Kakao Security است که فقط یک پنجره جعلی نمایش داده و در عین حال، درخواست دسترسی به مجوزهای خطرناک را می‌دهد.

نحوه عملکرد KoSpy

هنگامی که KoSpy روی دستگاه فعال می‌شود، یک فایل پیکربندی رمزگذاری‌شده را از پایگاه داده Firebase Firestore دریافت می‌کند تا شناسایی نشود. سپس به سرور فرمان و کنترل (C2) متصل شده و بررسی می‌کند که در شبیه‌ساز اجرا نمی‌شود. این بدافزار می‌تواند تنظیمات خود را به‌ روز کند، دستورات جدید دریافت کند و به صورت پویا فعال یا غیرفعال شود.

قابلیت‌های جاسوسی KoSpy

  • دسترسی به پیامک‌ها و تاریخچه تماس‌ها
  • ردیابی موقعیت مکانی قربانی در لحظه
  • خواندن و سرقت فایل‌ها از حافظه داخلی
  • ضبط صدا از طریق میکروفون گوشی
  • گرفتن عکس و فیلم از طریق دوربین
  • گرفتن اسکرین‌شات از نمایشگر
  • ثبت کلیدهای فشرده‌شده (کی‌لاگر) از طریق سرویس Android Accessibility

هر اپلیکیشن از یک پروژه جداگانه در Firebase و سرور C2 مخصوص برای انتقال داده‌ها استفاده می‌کند. اطلاعات پیش از ارسال، با یک کلید AES رمزگذاری‌شده ذخیره می‌شوند.

اقدامات امنیتی

تمامی اپلیکیشن‌های آلوده از Google Play و APKPure حذف شده‌اند، اما کاربران باید به صورت دستی این برنامه‌ها را از دستگاه‌های خود پاک کنند و با ابزارهای امنیتی اسکن کنند. در موارد شدید، بازنشانی کارخانه‌ای (Factory Reset) توصیه می‌شود.

همچنین، Google Play Protect قادر است اپلیکیشن‌های مخرب شناخته‌ شده را مسدود کند. بنابراین، فعال کردن این قابلیت در گوشی‌های به‌ روز، می‌تواند از کاربران در برابر KoSpy محافظت کند.

واکنش گوگل

یکی از سخنگویان گوگل به سایت BleepingComputer اعلام کرد که تمام اپلیکیشن‌های آلوده شناسایی‌شده توسط Lookout از Google Play حذف شده‌اند و پروژه‌های Firebase مرتبط نیز بسته شده‌اند.

گوگل تأکید کرده است که استفاده از زبان محلی در این اپلیکیشن‌ها نشان می‌دهد که بدافزار برای هدف‌گیری کاربران خاص طراحی شده است. همچنین، جدیدترین نمونه این بدافزار که در مارس ۲۰۲۴ کشف شد، پیش از هرگونه نصب کاربر، از گوگل پلی حذف شده است.

نکته مهم: کاربران باید از دانلود اپلیکیشن‌ها از منابع ناشناس خودداری کرده و همواره Google Play Protect را برای محافظت از گوشی خود فعال نگه دارند.

[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]

منبع  :
پلیس فتا

پویش #دو_درجه_کمتر
نمایش بیشتر

نوشته های مشابه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

Time limit is exhausted. Please reload the CAPTCHA.

دکمه بازگشت به بالا