حمله اندرویدی مخرب علیه پرسنل دفاعی هند
به گزارش کارگروه حملات سایبری سایبربان؛ کارشناسان اعلام کردند که از ماه ژوئیه 2021 یک بسته نصب اندروید مخرب مشاهده شده که پرسنل دفاعی هند را هدف قرار میدهد.
این خبر از گزارشی از پلتفرم مدیریت منظره تهدید خارجی «Cyfirma» به دست آمده که این شرکت با وبگاه تخصصی «Infosecurity» به اشتراک گذاشته است.
در این نوشته فنی آمده است : «فایل کیت بسته اندروید (APK)، یک کپی فریبنده از نامه ارتقاء به رتبه «Subs Naik» است. هنگامی که قربانی طعمه این APK مخرب میشود، آن را نصب میکند و سپس این برنامه به عنوان یک نماد برنامه «Adobe Reader» روی دستگاه ظاهر میشود.
Cyfirma ادعا کرد که پس از نصب، برنامه چندین مجوز از جمله دوربین، میکروفون، اینترنت و فضای ذخیرهسازی را درخواست میکند؛ و دسترسی به هر یک از این موارد میتواند برای امنیت ملی خطرناک و فاجعه بار باشد.
تحقیقات بیشتر این شرکت نشان داد که عوامل تهدید از گونهای از تروجان دسترسی از راه دور «Spymax» استفاده میکنند، ابزاری که کد منبع آن از قبل در انجمنهای زیرزمینی موجود است.
کارشناسان امنیت سایبری اظهار داشتند :
«Spymax بستههای مختلف اندرویدی را ارائه میکند و یکی از بیلدها دارای ویژگی مشاهده وب است که به عوامل تهدید اجازه میدهد هر پیوند وب را به ماژول نمای وب تزریق کنند. پس از نصب موفقیت آمیز APK تولید شده، شکل یک برنامه اندروید واقعی را به خود می گیرد.»
در حملات مشاهده شده از سوی Cyfirma، عاملان تهدید از یک پیوند «Google Drive» استفاده کردند که به یک فایل پیدیاف (PDF) حاوی لیستی از پرسنل دفاعی هند اشاره میکرد که به رتبههای بالاتر ارتقاء یافته بودند. این لینک از طریق واتسآپ به اشتراک گذاشته شده است.
شرکت امنیتی اظهار داشت :
«از آنجایی که هدف به طور خاص پرسنل دفاعی هستند و از آنجایی که این کمپین برای مدتی طولانی اجرا میشود، گمان میرود که گروههای عامل تهدید دولتی در پشت این حمله برای استخراج اطلاعات حساس باشند.»
در همان زمان، براساس دادههای تجزیه و تحلیل شده، تیم تحقیقاتی گفت که نمیتواند حمله فعلی را به یک گروه عامل تهدید کننده خاص دولتی نسبت دهد.
Cyfirma نتیجهگیری کرد :
«با توجه به وضعیت ژئوپلیتیکی حاکم در جنوب آسیا و منطقه مجاور آن، هند دائماً با حملات سایبری تهاجمی همسایگان مشکوک خود مواجه است. در حال حاضر، بدون شواهد قوی، نمیتوانیم هیچ عامل تهدید کننده دولتی را که میتواند پشت این حمله باشد، مشخص کنیم.»
توصیه Cyfirma تقریباً یک ماه پس از آن منتشر شد که وبسایت اعلان نقض اطلاعات «Leakbase» ادعا کرد که شخصی پلتفرم «Swachhata» در هند را هک کرده و 16 میلیون پرونده کاربر را به سرقت برده است.