«نسخه جدید بدافزار RedHook با بهرهگیری از قابلیت Wireless ADB و مهندسی اجتماعی، امکان دسترسی Shell از راه دور، جاسوسی و کنترل کامل دستگاههای اندرویدی را فراهم میکند.»
متن گزارش
پژوهشگران شرکت Group-IB از شناسایی نسخه ارتقاءیافته بدافزار RedHook خبر دادهاند که با سوءاستفاده از قابلیت Wireless Android Debug Bridge (Wireless ADB)، محدودیتهای امنیتی اندروید را دور زده و امکان اجرای دستورات سیستمی از راه دور را برای مهاجمان فراهم میکند.
برخلاف نسخههای قبلی، RedHook کاربران را با استفاده از صفحات جعلی و مهندسی اجتماعی متقاعد میکند قابلیت Wireless Debugging را فعال کرده و فرآیند Pairing را انجام دهند. پس از برقراری اتصال ADB، مهاجم به یک Shell سیستمی دسترسی پیدا کرده و میتواند طیف وسیعی از عملیات جاسوسی، سرقت اطلاعات و کنترل دستگاه را بدون نیاز به روت اجرا کند.
مشخصات
مشخصات فنی بدافزار
سیستمهای هدف
جوامع هدف
انواع تهدید
سطوح گسترش
انواع پیچیدگی
نوع پیچیدگی ثبت نشده است.
قابلیتها
قابلیتها :
RedHook
قابلیتهای اصلی:
مشاهده صفحه نمایش (Screen Monitoring)
ثبت کلیدهای فشردهشده (Keylogging)
خواندن پیامکها
مشاهده اطلاعات تماس
دسترسی به فایلها
دسترسی به تصاویر
کنترل میکروفون (در صورت دریافت مجوز)
دسترسی به اطلاعات دستگاه
اجرای دستورات Shell از طریق ADB
نصب یا حذف برنامهها
اجرای دستورات مدیریتی
ارتباط با سرور فرماندهی (C2)
دور زدن برخی محدودیتهای امنیتی اندروید بدون نیاز به Root
روش انتشار
طبق تحقیقات Group-IB، زنجیره حمله به صورت زیر انجام میشود:
انتشار برنامه یا صفحه جعلی
ترغیب قربانی به نصب برنامه
فریب کاربر برای فعال کردن Developer Options
فعالسازی Wireless Debugging
انجام Pairing میان دستگاه و سرور مهاجم
برقراری اتصال Wireless ADB
دریافت دسترسی Shell
اجرای ماژولهای جاسوسی و کنترل دستگاه
میزان تاثیرگذاری
در صورت موفقیت حمله:
کنترل کامل دستگاه
سرقت اطلاعات شخصی
سرقت اطلاعات مالی
دسترسی به پیامکها
سرقت اطلاعات تماس
دسترسی به تصاویر
ثبت اطلاعات ورود
جاسوسی بلندمدت
اجرای دستورات از راه دور
مکانیزم پایداری
بدافزار برای حفظ دسترسی از موارد زیر استفاده میکند:
حفظ اتصال Wireless ADB
اجرای سرویس پسزمینه
درخواست مجوزهای متعدد
سوءاستفاده از قابلیتهای Accessibility (در برخی نمونهها)
نشانههای شناسایی
اطلاعاتی ثبت نشده است.
راهکارهای پیشگیری
● اقدامات فوری
غیرفعال نگه داشتن Wireless Debugging
غیرفعال کردن Developer Options در صورت عدم نیاز
نصب برنامهها فقط از Google Play
بررسی مجوزهای برنامهها
حذف Pairingهای ناشناس ADB
● اقدامات راهبردی
استفاده از MDM/UEM در سازمانها
پایش فعال شدن Developer Options
مانیتورینگ اتصالهای Wireless ADB
استفاده از Mobile Threat Defense (MTD)
آموزش کاربران درباره مهندسی اجتماعی
محدودسازی نصب برنامه از منابع ناشناس
وضعیت وصله امنیتی
اطلاعاتی ثبت نشده است.
منابع
- GROUP-IB
لینکهای منابع
لینک منبعی ثبت نشده است.
