نرمافزار جاسوسی اندروید جدید کره شمالی به گوگل پلی میرود
براساس گزارش پايگاه خبري سروش امنيت ، یک بدافزار جاسوسی جدید به نام "KoSpy" کشف شده که با هکرهای کره شمالی در ارتباط است. این هکرها توانستهاند از طریق حداقل پنج اپلیکیشن مخرب، وارد گوگل پلی و فروشگاه شخص ثالث APKPure شوند.

به گزارش خبرنگار پايگاه خبري سروش امنيت به نقل از پلیس فتا ،بر اساس تحقیقات شرکت Lookout، این بدافزار به گروه تهدید کننده کره شمالی APT37 (که با نام ScarCruft نیز شناخته میشود) مرتبط است. این کمپین از مارس ۲۰۲۲ فعال بوده و هکرها همچنان در حال توسعه این بدافزار با نمونههای جدیدتر هستند.
KoSpy به طور خاص کاربران انگلیسی و کرهای زبان را هدف قرار داده و خود را در قالب برنامههایی مانند مدیریت فایل، ابزارهای امنیتی و به روزرسانی نرمافزار پنهان میکند.
اپلیکیشنهای آلوده
طبق گزارش Lookout، پنج اپلیکیشن آلوده شامل موارد زیر هستند:
- 휴대폰 관리자 (Phone Manager)
- File Manager (com.file.exploer)
- 스마트 관리자 (Smart Manager)
- 카카오 보안 (Kakao Security)
- Software Update Utility
این برنامهها برخی از قابلیتهایی را که وعده دادهاند، ارائه میدهند اما در پسزمینه، بدافزار KoSpy را اجرا میکنند. تنها استثناء، Kakao Security است که فقط یک پنجره جعلی نمایش داده و در عین حال، درخواست دسترسی به مجوزهای خطرناک را میدهد.
نحوه عملکرد KoSpy
هنگامی که KoSpy روی دستگاه فعال میشود، یک فایل پیکربندی رمزگذاریشده را از پایگاه داده Firebase Firestore دریافت میکند تا شناسایی نشود. سپس به سرور فرمان و کنترل (C2) متصل شده و بررسی میکند که در شبیهساز اجرا نمیشود. این بدافزار میتواند تنظیمات خود را به روز کند، دستورات جدید دریافت کند و به صورت پویا فعال یا غیرفعال شود.
قابلیتهای جاسوسی KoSpy
- دسترسی به پیامکها و تاریخچه تماسها
- ردیابی موقعیت مکانی قربانی در لحظه
- خواندن و سرقت فایلها از حافظه داخلی
- ضبط صدا از طریق میکروفون گوشی
- گرفتن عکس و فیلم از طریق دوربین
- گرفتن اسکرینشات از نمایشگر
- ثبت کلیدهای فشردهشده (کیلاگر) از طریق سرویس Android Accessibility
هر اپلیکیشن از یک پروژه جداگانه در Firebase و سرور C2 مخصوص برای انتقال دادهها استفاده میکند. اطلاعات پیش از ارسال، با یک کلید AES رمزگذاریشده ذخیره میشوند.
اقدامات امنیتی
تمامی اپلیکیشنهای آلوده از Google Play و APKPure حذف شدهاند، اما کاربران باید به صورت دستی این برنامهها را از دستگاههای خود پاک کنند و با ابزارهای امنیتی اسکن کنند. در موارد شدید، بازنشانی کارخانهای (Factory Reset) توصیه میشود.
همچنین، Google Play Protect قادر است اپلیکیشنهای مخرب شناخته شده را مسدود کند. بنابراین، فعال کردن این قابلیت در گوشیهای به روز، میتواند از کاربران در برابر KoSpy محافظت کند.
واکنش گوگل
یکی از سخنگویان گوگل به سایت BleepingComputer اعلام کرد که تمام اپلیکیشنهای آلوده شناساییشده توسط Lookout از Google Play حذف شدهاند و پروژههای Firebase مرتبط نیز بسته شدهاند.
گوگل تأکید کرده است که استفاده از زبان محلی در این اپلیکیشنها نشان میدهد که بدافزار برای هدفگیری کاربران خاص طراحی شده است. همچنین، جدیدترین نمونه این بدافزار که در مارس ۲۰۲۴ کشف شد، پیش از هرگونه نصب کاربر، از گوگل پلی حذف شده است.
نکته مهم: کاربران باید از دانلود اپلیکیشنها از منابع ناشناس خودداری کرده و همواره Google Play Protect را برای محافظت از گوشی خود فعال نگه دارند.
[author title=”نويسنده” image=”https://soroosheamniyat.ir/wp-content/uploads/2025/03/68ce8398-24e3-40b3-8f1a-cd664029e334.png”]مسعود اسدپور کارشناس امنيت وخبرنگار پايگاه خبري سروش امنيت[/author]
منبع :
پلیس فتا





