فهرست مطالب
بدافزار خطرناک Midnight Mimosa به صورت پیشفرض در فریمور گوشیهای اندرویدی ارزان جاسازی شده و امنیت میلیونها کاربر را در سراسر جهان به خطر انداخته است.
به گزارش سرویس امنیت سایبری تکناک، بازار جهانی دستگاههای اندرویدی ارزانقیمت با تهدیدی جدی و زیرپوستی مواجه شده است که امنیت میلیونها کاربر را به خطر میاندازد. کمپین مخربی با نام Midnight Mimosa که توسط تیم تحقیقاتی Bitdefender کشف شده، از حفرهای عمیق در زنجیره تأمین دستگاههای هوشمند بهره میبرد. این بدافزار، برخلاف نمونههای رایج که پس از خرید دستگاه توسط کاربر نصب میشوند، پیش از رسیدن محصول به دست مشتری و مستقیماً در فریمور دستگاههای مبتنی بر پلتفرمهای MediaTek جاسازی میشود. این ویژگی باعث میشود که بدافزار از همان لحظه نخست که دستگاه روشن میشود، به شکلی پنهان و پایدار در پسزمینه فعالیت کند.
ساختار پیچیده Midnight Mimosa به آن اجازه میدهد تا با دسترسیهای سطح سیستمی عمل کند؛ دسترسیهایی که کنترل کامل دستگاه را در اختیار مهاجمان قرار میدهد. هنگامی که کاربر دستگاه را برای نخستین بار روشن میکند، بدافزار آماده است تا از طریق سرور فرمان و کنترل از راه دور هدایت شود. این بدافزار به دلیل ماهیت سیستمی و پایداری در لایههای زیرین نرمافزار، با روشهای معمول حذف نصب پاک نمیشود و به عنوان بخشی جداییناپذیر از نرمافزار دستگاه باقی میماند. این مسئله تشخیص آلودگی را برای کاربران عادی که دانشی از فعالیتهای سیستمی ندارند، تقریبا غیرممکن میسازد.
کلاهبرداری تبلیغاتی و ایجاد باتنت
هدف اصلی این کمپین، انجام کلاهبرداریهای تبلیغاتی گسترده و بهرهبرداری از منابع سختافزاری دستگاه برای ایجاد شبکههای بزرگ باتنت است. بدافزار با بهرهگیری از دسترسیهای سطح بالا، میتواند به صورت بیصدا اپلیکیشنها را نصب یا حذف کند، مجوزهای امنیتی را برای خود صادر کرده و کدهای مخرب دلخواه را از منابع خارجی بارگذاری نماید. این فعالیتها به مهاجمان امکان میدهد تا هر دستگاه را بر اساس نیازهای عملیاتی خود تنظیم کرده و آنها را به سربازانی در ارتش باتنتها تبدیل کنند. در دنیای جرایم سایبری، باتنتها کالاهای بسیار پرطرفداری محسوب میشوند که میتوانند برای مقاصد مختلف، از جمله حملات منع سرویس توزیعشده یا ارسال هرزنامه، به سایر مجرمان اجاره داده شوند. هرچه ابعاد این شبکه گستردهتر باشد، سود مالی حاصل از آن برای اپراتورهای Midnight Mimosa افزایش مییابد.

تیم Bitdefender در دو سال گذشته با رصد هزاران دستگاه آلوده در بیش از ۱۵۰ کشور، گستردگی نگرانکننده این تهدید را تأیید کرده است. اگرچه هیچ منطقه جغرافیایی خاصی به تنهایی مرکز اصلی توزیع نیست، اما کشورهای مکزیک، فرانسه، ایتالیا، ایالات متحده، آلمان، برزیل و اسپانیا بیشترین میزان آلودگی را نشان دادهاند. تمرکز بالای این آلودگیها در اروپای غربی و قاره آمریکا بیانگر آن است که بازارهای هدف این کمپین عمدتاً کشورهایی هستند که تقاضای بالایی برای گوشیهای اقتصادی و ارزانقیمت دارند.
اپلیکیشنهای مخرب در گوگلپلی
تحقیقات انجام شده تنها به فریمور دستگاهها محدود نمانده است. پژوهشگران موفق شدند ۱۳ اپلیکیشن مخرب را در فروشگاه Google Play شناسایی کنند که تحت دو حساب توسعهدهنده مجزا منتشر شده بودند و حاوی همان کدهای کلاهبرداری تبلیغاتی Midnight Mimosa بودند. این اپلیکیشنها اگرچه دسترسیهای سطح سیستمی بدافزار فریموری را ندارند، اما به عنوان کانال توزیع جانبی عمل میکنند تا نفوذ به اکوسیستم اندروید را تکمیل کنند.
بهنوشته سکیوریتی ویک، یکی از ویژگیهای نگرانکننده این کمپین، قابلیت فرار از سیستمهای امنیتی است. مشاهده شده است که بدافزار در لحظات حساس، سرویس Google Play Store و قابلیت نظارتی Google Play Protect را غیرفعال میکند تا بتواند بدون ایجاد هشدار، محمولههای مخرب خود را نصب نماید. این ترفند به بدافزار اجازه میدهد در پنجره زمانی که اسکنر امنیتی گوگل خاموش است، به راحتی فعالیت کند. Midnight Mimosa در نهایت به عنوان یک تهدید زنجیره تأمین شناخته میشود؛ تهدیدی که در آن امنیت دستگاههای دیجیتال نه به واسطه خطای کاربر، بلکه به دلیل ضعف در فرآیندهای تولید و نرمافزار پیشفرض به مخاطره میافتد. این سطح از کنترل بر دستگاه، چالشی بزرگ برای امنیت کاربران در سراسر جهان ایجاد کرده و ضرورت بازنگری در پروتکلهای امنیتی دستگاههای ارزانقیمت را بیش از پیش نمایان میکند.

















