لوگو
امروز

«نسخه جدید بدافزار RedHook با بهره‌گیری از قابلیت Wireless ADB و مهندسی اجتماعی، امکان دسترسی Shell از راه دور، جاسوسی و کنترل کامل دستگاه‌های اندرویدی را فراهم می‌کند.»

بدافزار سطح خطر: بحرانی
در حال بارگذاری...

متن گزارش

پژوهشگران شرکت Group-IB از شناسایی نسخه ارتقاءیافته بدافزار RedHook خبر داده‌اند که با سوءاستفاده از قابلیت Wireless Android Debug Bridge (Wireless ADB)، محدودیت‌های امنیتی اندروید را دور زده و امکان اجرای دستورات سیستمی از راه دور را برای مهاجمان فراهم می‌کند.

برخلاف نسخه‌های قبلی، RedHook کاربران را با استفاده از صفحات جعلی و مهندسی اجتماعی متقاعد می‌کند قابلیت Wireless Debugging را فعال کرده و فرآیند Pairing را انجام دهند. پس از برقراری اتصال ADB، مهاجم به یک Shell سیستمی دسترسی پیدا کرده و می‌تواند طیف وسیعی از عملیات جاسوسی، سرقت اطلاعات و کنترل دستگاه را بدون نیاز به روت اجرا کند.

مشخصات

دسته‌بندی
بدافزار
تاریخ گزارش
چهارشنبه ۲۴ تیر ۱۴۰۵

مشخصات فنی بدافزار

نام بدافزار
RedHook
بر اساس
اهمیت
سطح پیچیدگی
ثبت نشده
عامل تهدید
عامل توسعه‌دهنده یا گروه APT منتشر نشده است.
شناسه آسیب‌پذیری مرتبط
ثبت نشده
بردار حمله
ثبت نشده

سیستم‌های هدف

Android (دستگاه‌های دارای Android 11 و بالاتر)گوشی‌هایی که Wireless Debugging در آن‌ها فعال شده باشد

جوامع هدف

کاربران اندرویدسازمان‌هاکارکنان سازمانی (BYOD)کاربران بانکیمدیران و افراد دارای اطلاعات حساس

انواع تهدید

Android RATMobile MalwareSpyware

سطوح گسترش

جهانی (حملات هدفمند)

انواع پیچیدگی

نوع پیچیدگی ثبت نشده است.

قابلیت‌ها

 قابلیت‌ها :

RedHook

قابلیت‌های اصلی:

 مشاهده صفحه نمایش (Screen Monitoring)

 ثبت کلیدهای فشرده‌شده (Keylogging)

 خواندن پیامک‌ها

 مشاهده اطلاعات تماس

 دسترسی به فایل‌ها

 دسترسی به تصاویر

 کنترل میکروفون (در صورت دریافت مجوز)

 دسترسی به اطلاعات دستگاه

 اجرای دستورات Shell از طریق ADB

 نصب یا حذف برنامه‌ها

 اجرای دستورات مدیریتی

 ارتباط با سرور فرماندهی (C2)

 دور زدن برخی محدودیت‌های امنیتی اندروید بدون نیاز به Root

روش انتشار

طبق تحقیقات Group-IB، زنجیره حمله به صورت زیر انجام می‌شود:

 انتشار برنامه یا صفحه جعلی

 ترغیب قربانی به نصب برنامه

 فریب کاربر برای فعال کردن Developer Options

 فعال‌سازی Wireless Debugging

 انجام Pairing میان دستگاه و سرور مهاجم

 برقراری اتصال Wireless ADB

 دریافت دسترسی Shell

 اجرای ماژول‌های جاسوسی و کنترل دستگاه

میزان تاثیرگذاری

در صورت موفقیت حمله:

 کنترل کامل دستگاه

 سرقت اطلاعات شخصی

 سرقت اطلاعات مالی

 دسترسی به پیامک‌ها

 سرقت اطلاعات تماس

 دسترسی به تصاویر

 ثبت اطلاعات ورود

 جاسوسی بلندمدت

 اجرای دستورات از راه دور

مکانیزم پایداری

بدافزار برای حفظ دسترسی از موارد زیر استفاده می‌کند:

 حفظ اتصال Wireless ADB

 اجرای سرویس پس‌زمینه

 درخواست مجوزهای متعدد

 سوءاستفاده از قابلیت‌های Accessibility (در برخی نمونه‌ها)

نشانه‌های شناسایی

اطلاعاتی ثبت نشده است.

راهکارهای پیشگیری

● اقدامات فوری

 غیرفعال نگه داشتن Wireless Debugging

 غیرفعال کردن Developer Options در صورت عدم نیاز

 نصب برنامه‌ها فقط از Google Play

 بررسی مجوزهای برنامه‌ها

 حذف Pairingهای ناشناس ADB

● اقدامات راهبردی

 استفاده از MDM/UEM در سازمان‌ها

 پایش فعال شدن Developer Options

 مانیتورینگ اتصال‌های Wireless ADB

 استفاده از Mobile Threat Defense (MTD)

 آموزش کاربران درباره مهندسی اجتماعی

 محدودسازی نصب برنامه از منابع ناشناس

وضعیت وصله امنیتی

اطلاعاتی ثبت نشده است.

منابع

  • GROUP-IB

لینک‌های منابع

لینک منبعی ثبت نشده است.

برچسب‌ها