پژوهشگران امنیتی شرکت کسپرسکی از کشف بدافزار پیچیده جدیدی در سیستمعامل اندروید خبر دادهاند که با نفوذ به ثابتافزار (Firmware) دستگاهها، دسترسی تقریبا نامحدودی به اطلاعات کاربران پیدا میکند.
این بدافزار که با نام «کینادو» (Keenadu) ردیابی میشود، از طریق حملات زنجیره تامین به کد منبع دستگاهها راه یافته و به صورت پیشفرض روی گوشیهای چندین تولیدکننده، که عمدتا شرکتهای کوچک هستند، نصب شده است.
بر اساس گزارش منتشر شده، این بدافزار با هدف قرار دادن فرآیند سیستمی اندروید موسوم به «Zygote»، خود را در تمامی اپلیکیشنهای در حال اجرا روی دستگاه کپی میکند. این تکنیک پیشرفته به مهاجمان اجازه میدهد تا بدون آگاهی سازندگان سختافزار، کدهای مخرب را پیش از رسیدن محصول به دست مشتری، در عمق سیستمعامل جاسازی کنند.
کسپرسکی اعلام کرده است که تا فوریه ۲۰۲۶، حدود ۱۳ هزار دستگاه اندرویدی در کشورهایی نظیر روسیه، ژاپن، آلمان، برزیل و هلند به این بدافزار آلوده شدهاند.
یافتههای امنیتی نشان میدهد که کینادو تنها به ثابتافزار محدود نیست و نسخههای تغییریافته آن در قالب اپلیکیشنهای سیستمی مانند خدمات تشخیص چهره و حتی نسخههای دستکاری شده برنامههای محبوب در فروشگاههای رسمی همچون گوگل پلی و شیائومی نیز مشاهده شده است.
این بدافزار به صورت یک بارگذار چندمرحلهای عمل کرده و قادر است فعالیتهایی نظیر ردیابی جستوجوهای مرورگر، کلاهبرداری تبلیغاتی، افزودن کالا به سبد خرید در پلتفرمهایی مانند آمازون و رهگیری نصب اپلیکیشنها را بدون اطلاع کاربر انجام دهد.
نکته نگرانکننده در این گزارش، ارتباط میان کینادو و سه شبکه بزرگ باتنت اندرویدی دیگر شامل BADBOX، Triada و Vo1d است. این همپوشانی زیرساختی نشاندهنده سطح بالایی از هماهنگی میان بزرگترین عملیاتهای بدافزاری حوزه موبایل است.
اگرچه در حال حاضر تمرکز اصلی این شبکه بر کلاهبرداری تبلیغاتی و کلیکهای پنهانی است، اما کارشناسان هشدار میدهند که ساختار این بدافزار امکان کنترل کامل از راه دور دستگاههای آلوده را برای مهاجمان فراهم میکند.
به دلیل استقرار این بدافزار در سطح ثابتافزار، حذف آن برای کاربران عادی بسیار دشوار است. کارشناسان توصیه میکنند در صورت آلودگی لایههای سیستمی، تنها راه حل قطعی، تعویض کامل ثابتافزار یا توقف استفاده از دستگاه است. برای مواردی که بدافزار در قالب اپلیکیشنهای جانبی نصب شده، پاکسازی برنامه یا غیرفعال کردن دسترسیهای آن میتواند تا حدی از فعالیتهای مخرب جلوگیری کند.
توضیحات بیشتر:
