بدافزار جدید اندرویدی «Snowblind» ویژگی های امنیتی را دور می زندبدافزار جدید اندرویدی «Snowblind» ویژگی های امنیتی را دور می زند

براساس گزارش پايگاه خبري سروش امنيت شرکت Promon ارائه دهنده پیشرو امنیت اپلیکیشن موبایل، بدافزار اندرویدی جدیدی به نام Snowblind را کشف کرده است. در گزارش خود که پیش از انتشار با Hackread.com به اشتراک گذاشته شد، پرومون فاش کرد که این بدافزار توانایی منحصربهفردی را برای دور زدن قویترین مکانیسمهای ضد دستکاری با غیرفعال کردن توانایی برنامه برای شناسایی تغییرات مخرب، و در معرض قرار دادن کاربران از خود نشان میدهد.
با دستکاری سرویس های دسترسی و ویژگی «seccomp» در دستگاه های اندرویدی به اهداف مخرب خود می رسد. برای اطلاع شما، “seccomp” (محاسبات امن) یک فیلتر ایمنی در هسته لینوکس است که توانایی برنامه را برای برقراری تماس های سیستمی یا درخواست از سیستم عامل محدود می کند. خدمات دسترسپذیری به کاربران دارای معلولیت امکان میدهد با رابطهای برنامه تعامل داشته باشند و آنها را تغییر دهند، محتوای صفحه را بخوانند، متن ورودی و غیره را بخوانند.
هدف Snowblind این است که با دور زدن مکانیسم های ضد دستکاری در برنامه هدف، از شناسایی برنامه های بسته بندی مجدد جلوگیری کند. برنامهها را برای جلوگیری از شناسایی سرویسهای دسترسی تغییر میدهد و از عملکرد seccomp برای رهگیری و دستکاری تماسهای سیستم استفاده میکند و به آن اجازه میدهد تا بررسیهای امنیتی را دور بزند و شناسایی نشود. همچنین یک فیلتر seccomp را برای به دام انداختن تماس های سیستمی خاص نصب می کند و از یک کنترل کننده سیگنال برای رهگیری و تغییر این تماس ها برای جلوگیری از شناسایی استفاده می کند.
از طریق این فیلتر، Snowblind منشاء تماسهای سیستمی را بررسی میکند و تنها در صورتی که تماس از یک کتابخانه ضد دستکاری باشد، سیگنال تولید میکند. این سرعت حمله را بهبود می بخشد و به مهاجمان اجازه می دهد تا هر تماس سیستمی را فیلتر، بازرسی و دستکاری کنند.
طبق پست وبلاگ Promon، این بدافزار همچنین میتواند هر کدی را که به تماسهای سیستمی وابسته است دستکاری و ردیابی کند، حتی اگر تماسهای سیستمی را پیادهسازی کند و یافتن و وصله آنها را سخت کند، و آن را به ابزاری قدرتمند برای دور زدن مکانیسمهای ضد دستکاری تبدیل میکند.
Snowblind از طریق قابلیتهای دستکاری خود میتواند چندین برنامه یا عملکرد سیستم از جمله برنامههای بانکی را هدف قرار دهد تا اعتبار ورود به سیستم را بدزدد، جلسات کاربر را ربوده و ویژگیهای امنیتی مانند 2FA یا تأیید بیومتریک را غیرفعال کند.
علاوه بر این، Snowblind همچنین اطلاعات حساس و داده های تراکنش را استخراج می کند و قربانیان را در معرض کلاهبرداری قرار می دهد. بر روی تمام دستگاه های اندرویدی مدرن موثر است و دامنه وسیع تری از احتمالات حمله را فراهم می کند.
برای محافظت در برابر Snowblind و تهدیدات مشابه، کاربران Android باید برنامهها را از منابع قابل اعتماد و فروشگاههای برنامه رسمی مانند Google Play دانلود کنند، دستگاههای خود را مرتباً بهروزرسانی کنند، از راهحلهای امنیتی موبایل استفاده کنند و مراقب رفتار غیرعادی برنامهها باشند. اگر برنامهای شروع به مصرف بیش از حد منابع کرد یا درخواستهای مجوز غیرمنتظره را نشان داد، آن را حذف نصب کنید و به توسعهدهنده یا فروشگاه برنامه گزارش دهید.
نويسنده :
سعيد باجلان
منبع :
پايگاه اطلاعرساني پليس فتا





