یک پویش پیشرفتهی مخرب کشف شده است که بدافزار #سیمباد (SimBad) را از طریق فروشگاه Google Playمنتشر میکند. بهگفتهی کارشناسان، بیش از 150 میلیون کاربر در حال حاضر تحت تأثیر این پویش قرار گرفتهاند.
سیمباد خود را به تبلیغات مبدل میکند و در مجموعهی کیت توسعهی نرمافزار RXDrioder (SDK) که برای اهداف تبلیغاتی و کسب درآمد استفاده میشود، مخفی میشود. هر برنامهای که با استفاده از SDKمخرب توسعه مییابد، شامل کد مخرب است.
این بدافزار توسط دامنهی "addoider [.] com" بهعنوان یک SDKمرتبط با تبلیغ ارائه شده است. با دسترسی به این دامنه، کاربران به یک صفحهی ورودی دسترسی پیدا میکنند که بهنظر میرسد مشابه سایر پنلهای بدافزار است. پیوندهای «ثبت نام» شکسته میشوند و کاربر به صفحهی ورود به سایت هدایت میشود.
بدافزار سیمباد همچنین قادر به هدایت کاربران اندرویدی به وبسایتهای ماحیگیری است تا برنامههای مخرب بیشتری را از فروشگاه Playیا از یک سرور از راه دور دانلود کند.
هنگامی که یک کاربر اندروید یک برنامهی آلوده را دریافت و نصب میکند، بدافزار سیمباد خود را در "BOOT_COMPLETE" و "USER_PRESENT" ثبت میکند. به این ترتیب، نرمافزارهای مخرب میتوانند عملیات را پس از اتمام مرحلهی بوتشدن انجام دهند، در حالی که کاربر، بدون اطلاع از دستگاه خود استفاده میکند.
پس از نصب، بدافزار سیمباد به سرور فرماندهی و کنترل (C&C) متصل میشود و فرمانی را برای انجام آن دریافت میکند. سپس آیکون خود را از لانچر حذف میکند که این کار حذف برنامهی مخرب را برای کاربر دشوار میسازد. همزمان، تبلیغات را در پسزمینه نمایش میدهد و یک مرورگر با یک URLمشخص برای تولید درآمد، بدون ایجاد سوءظن باز میکند.
سیمباد دارای قابلیتهایی است که میتوانند به سه گروه نمایش تبلیغات، ماحیگیری و قرارگرفتن در معرض دیگر برنامهها تقسیم شوند. با استفاده از قابلیت بازکردن یک URLمشخصشده در مرورگر، مهاجم سیمباد میتواند صفحات ماحیگیری را برای سیستمعاملهای مختلف ایجاد کند و آنها را در یک مرورگر باز کند، بدن ترتیب، حملات ماحیگیری هدفدار را بر روی کاربر انجام دهد.
با توانایی بازکردن برنامههای بازاری مانند Google Playو 9Apps، با جستجوی کلیدواژهی خاص یا حتی یک صفحهی برنامهی منفرد، این مهاجم میتواند به دیگر مهاجمان تهدید دست یابد و سود خود را افزایش دهد. مهاجم حتی میتواند با نصب یک برنامهی از راه دور از یک سرور اختصاصی، فعالیتهای مخرب خود را به سطح بالاتر ببرد تا به او اجازهی نصب نرمافزارهای مخرب جدید را بدهد.
با توجه به تحقیقات انجامشده، اکثر برنامههای آلوده، بازیهای شبیهساز، ویرایشگر عکس و برنامههای کاربردی تصاویر پسزمینه هستند. 10 برنامهی برتر آلوده به بدافزار سیمباد عبارتنداز:
- شبیهساز Snow Heavy Excavator(10،000،000 دانلود)
- مسابقهی Hoverboard(5،000،000 دانلود)
- شبیهساز Real Tractor Farming(5.000.000.000 دانلود)
- Ambulance Rescue Driving (5،000،000 دانلود)
- شبیهساز Heavy Mountain Bus 2018 (5،000،000 دانلود)
- Fire Truck Emergency Driver (5،000،000 دانلود)
- شبیهساز Farming Tractor Real Harvest(5،000،000 دانلود)
- Car Parking Challenge (5،000،000 بارگیری)
- مسابقات Speed Boat Jet Ski (5،000،000 دانلود)
- Water Surfing Car Stunt (5،000،000 دانلود)
لیست کامل برنامههای آلوده به این بدافزار در اینجا موجود است.
- 10