بدافزار Monokle که از اواسط سال ۲۰۱۶ در حال مورد هدف قراردادن دستگاههای اندروید است، یک جاسوسافزار پیشرفته است که درحملات هدفمند مورد استفاده قرار میگیرد. این بدافزار پیش از این بهمنظور دخالت در انتخابات ریاست جمهوری ایالات متحده آمریکا در سال ۲۰۱۶ توسط دولت روسیه مورد استفاده قرار گرفته بود که بهتازگی بهصورت گسترده در فضای اینترنت در حال گسترش است.
براساس گزارش منتشر شده توسط محققان امنیتی شرکت Lookout، جاسوسافزار Monokle دارای عملکردهای مخرب پیچیده بوده و از شیوههای پیشرفته استخراج داده برای جمعآوری اطلاعات قربانیان خود استفاده میکند.
این جاسوسافزار از سرویسهای دسترسی اندروید برای استخراج اطلاعات بسیاری از برنامههای شخص ثالث مانند Google Docs، پیامرسان فیسبوک، واتساپ، ویچت و اسنپچت استفاده میکند و با خواندن متن نمایش داده شده روی صفحه نمایش، اطلاعات مختلف کاربران را جمعآوری میکند.
علاوه بر این اگر دسترسی روت روی دستگاه قربانی فعال باشد، این جاسوسافزار گواهیهای الکترونیکی ریشه «CA» خود را در فهرست گواهیهای تایید شدهی دستگاه نصب میکند. این امر به مهاجمان اجازه میدهد که به راحتی ترافیک رمزگذاری شده اینترنت کاربران که به وسیله SSL محافظت میشود را با استفاده از حملات فرد میانی «MiTM» رمزگشایی کنند..
از جمله قابلیتهای جاسوسافزار Monokle میتوان به موارد زیر اشاره کرد:
- ردیابی موقعیت دستگاه
- ضبط تماسها
- ضبط ویدیو از صفحه نمایش
- بازیابی تاریخچه جستجوها و تماسها
- گرفتن عکس، ویدیو و اسکرینشات
- سرقت اطلاعات اثر انگشت کاربر و اطلاعات تایپ شده در دستگاه
- بازیابی ایمیلها، پیامهای کوتاه و پیغامها
- سرقت اطلاعات دفترچه تلفن و اطلاعات تقویم
- برقراری تماس و ارسال پیام
- اجرای فرمان مدیرتی دلخواه در صورت فعال بودن دسترسی روت
براساس گزارش شرکت لوکاوت، بهطور کلی جاسوسافزار Monokle شامل ۷۸ فرمان مختلف از پیش تعریف شده است که مهاجم میتواند آنها را از طریق پیام کوتاه، تماس تلفنی و اینترنت ارسال کرده و پس از آن بدافزار داده درخواست شده را جمعآوری میکند و آن را به سرورهای کنترل و فرمان مهاجمان ارسال میکند.
جاسوسافزار اندرویدی Monokle در قالب برنامههای جعلی
براساس اطلاعات موجود در حال حاضر مهاجمان جاسوسافزار Monokle را از طریق برنامههای جعلی مانند Evernote، Google Play، Signal، UC Browser، Skype, PornHub و دیگر برنامههای اندروید بین کاربران توزیع میکنند که بسیاری از این برنامهها با داشتن عملکرد تقریبا شبیه به نسخههای واقعی، امکان شناسایی و تشخیص را برای کاربران دشوارتر میسازند.
توسعه نسخه iOS جاسوسافزار Monokle
محققان همچنین نمونههایی از بدافزار Monokle در نسخه iOS را مشاهده کردهاند که دستگاههای اپل را هدف خود قرار میدهد. با توجه به فرمانهای طراحی شده در نمونههای بدافزار نسخه iOS، محققان اظهار کردهاند که احتمالا این نسخه از بدافزار کماکان در حال توسعه است.
توضیحات بیشتر در: