جاسوسافزار جوکر همچنان از اپهای گوگلپلی قربانی میگیرد
شش اپ آلوده از گوگلپلی حذف شده اما جاسوسافزار جوکر که بدان Bread هم میگویند همچنان میتواند 200 هزار نصب را تهدید کند. به گفتهی محققین، این اپها به طور کلی –با کاراییهای مختلف از پیامرسان گرفته تا تصویر زمینه اموجی- حدود 200 هزار نصب را با خود اختصاص دادهاند. گوگل چندی پیش تأیید کرد که تمامی اپهای آلوده از گوگلپلی حذف شدهاند اما پژوهشگران بر این باورند که آنها هنوز روی دستگاه کاربران خود نصب هستند.
از این رو فوراً از کاربران خواسته شده تا آن اپها را پاک کنند. روکسان سائوی محقق در این باره چنین میگوید: «بیشتر اپهایی که در خود بدافزار جوکر را داشتند طوری برنامهنویسی شدند تا کد خارجی را بعد از نشرش در فروشگاه لود و اجرا کنند. ابتدا این اپها پر میشوند از درخواستهای مجوز و بعد توسط توسعهدهندگانشان در گوگلپلی گذاشته میشوند.
آنها تأیید را میگیرند و توسط کاربران نشر و نصب میگردند. آنها به محض اجرا روی دستگاه کاربران به طور خودکار کد مخرب را دانلود میکنند. سپس برای اجرای این کد آلوده به تعدد بیشماری از مجوزهای خود نفوذ میکنند».
اپهای یافتشده به همراه این بدافزار عبارتند از: Convenient Scanner 2 (با 100 هزار نصب)، Separate Doc Scanner (با 50 هزار نصب)، Safety AppLock (با 10 هزار نصب)، Push Message-Texting & SMS با 10 هزار نصب، Emoji Wallpaper (با 10 هزار نصب) و Fingertip GameBox (با 1000 نصب).
به نقل از محققین، این اپها آشکارا توسط افرادی توسعه داده شده بودند که آنها را به طور خاص برای اقدام آلوده و مخرب برنامهنویسی کرده بودند. سائو میگوید با نگاهی به امتیازهای اپها میتوان به پرچمهای قرمز از جمله تحلیلهایی که میگویند این اپها تقلباند پی برد.
خود را اپی قانونی نشان داده و به همین طریق نیز خود را تبلیغ میکنند؛ اما در حقیقت کلیکها را شبیهسازی کرده و برای عضو کردن قربانیان به سرویسهای پولی و ناخواسته به پیامهای اساماسشان دخول میکنند.
اپهای مخربی که در حال پخش جوکر هستند از سال 2019 دارند به لایهی محافظتی گوگلپلی دستدرازی میکنند زیرا نویسندهی این بدافزار مدام در حال اعمال تغییراتی جزئی به کد آن است. سائو در ادامه میگوید: «با استفاده حتیالمقدور کم از کد و تماماً مخفی کردن آن، جوکر کمترین ردپا را از خود به جا میگذارد و همین باعث میشود سخت بتوان شناساییاش کرد».
در سال 2020، بدافزار جوکر به تلاش خود در آلوده کردن گوگلپلی ادامه داده است. در ماه جولای، گوگل 11 اپ اندرویدی مخرب را از فروشگاه پاک کرد؛ اپهایی که داشتند این بدافزار را تسری میدادند. و در ماه ژانویه محققین اظهار داشتند گوگل 17 هزار اپ اندرویدی را آن زمان حذف کرده بوده است.
هانک شلس، مدیر ارشد راهکارهای امنیتی در Lookout گفت محققین همچنان شاهد حضور شرارتبار جوکر در اپهای اندرویدی هستند و حال که مسئلهی دورکاری کارمندان نیز پررنگ شده (به دلیل پاندمی ویروس کرونا) خطر جوکر شاید بیش از هر زمان دیگری باشد.
او در ایمیلی چنین نوشت که «به دلیل تکرر حضور جوکر در انواع مختلفی از اپها، کاربران موبایل باید برای محافظت خود و سازمانهایشان در برابر این تهدید خود را تحت امنیت موبایل قرار دهند.
خصوصاً در این برههی خاص عالمگیری کرونا، دستگاهها و تبلتهای موبایل هم برای کار و هم مقاصد شخصی به کار گرفته میشوند. اگر اپی آلوده به جوکر یا هر بدافزار دیگری دانلود شود در حقیقت اینگونه است که گویی به عامل تهدید اجازه داده است به دادههای شخصی و دادههای کاری کاربر –از همان دستگاه- دسترسی پدا کند».
حضور مجدد بدافزار جوکر در فروشگاه گوگلپلی همچنین چالش بنیادیای را خاطرنشان کرد: کاربران باید بدانند آیا نرمافزاری امن است یا نه. جوناتان نودسن، استراتژیست ارشد بخش امنیتی چنین میگوید: «در یک فروشگاه اپ، نمیشود فرآیندهای توسعه هر اپ را مو به مو درک کرد؛ از این رو این فروشگاه باید بر تست امنیت متکی باشد».
منبع: کسپرسکی آنلاین
تنظیم: روابط عمومی شرکت ایدکو (توزیع کننده محصولات کسپرسکی در ایران)
- ۹۹/۰۶/۲۳