روز گذشته وزیر ارتباطات اعلام کرد که 500 نرمافزار اندرویدی آلوده به بدافزارها توسط مرکز ماهر شناسایی شدهاست. حالا مرکز ماهر گزارشی از بررسیهای خود درباره این 500 نرمافزار منتشر کرده که نشان میدهد طیف برنامهها بسیار گستردهاست و در میان آنها نرمافزارهای مذهبی و برنامههایی با اسامی مستهجن دیده میشود.
مرکز ماهر گفته با بررسی اپلیکیشنهای مخرب در فضای مجازی و مارکتهای ایرانی با یک شرکت تولیدکننده نرمافزارهای موبایل برخورد کردهاست که یکی از مهمترین عوامل انتشار بدافزارهای موبایلی در ایران بهحساب میآید.در همین مورد «محمدجواد آذری جهرمی» هم در صفحه توییتری خود بار دیگر با هشتگ حق الناس نوشت: « شرکتی با 500 نرمافزار موبایلی در زمینههای ادعیه و عناوین غیراخلاقی، دست در جیب مشترکان تلفن همراه کرده است.»
«امیر ناظمی» رئیس سازمان فناوری اطلاعات ایران هم در توییتر خود پیرامون شفاف سازی پروندههای محرمانه به همین موضوع اشاره کرد و گفت: «این اولین تمرین گزارش 500 باجافزار بود؛ هرچند این مهارت بسیار جای کار دارد.»
این شرکت که هنوز نامی از آن برده نشده، تاکنون بیش از 500 بدافزار منتشر و میلیونها کاربر ایرانی را آلوده کرده است. موضوعات بدافزارهای منتشر شده توسط این شرکت بسیار متنوع است که نشان میدهد عوامل آن سعی بر آلوده سازی طیف گستردهای از کاربران را داشتهاند. به عنوان مثال هم برنامههای مذهبی و ادعیه و هم برنامههایی با عناوین مستهجن در لیست برنامههای منتشر شده وجود دارد.
این شرکت چند برنامه از جمله برنامه «کیبورد هوشمند همه کاره» را نیز در مارکت نیز منتشر کرده که تعداد کاربران آن بالای یک میلیون نفر است. براساس یافتهها باید گفت این شرکت بیش از آنکه یک شرکت توسعهدهنده برنامههای اندرویدی باشد، یک شرکت تبلیغاتی است که به منظور رسیدن به مشترکان (قربانیان) بیشتر، دست به کارهای غیرقانونی و آلوده سازی کاربران میزند:
«انتشار برنامههای مخفی یعنی برنامههایی که پس از نصب آیکون خود را مخفی کرده و کاربر به سادگی قادر به حذف آنها نیست.
انتشار برنامههای واسط یا دانلودر که در ازای دانلود یک برنامه رایگان، کاربر را عضو سرویس ارزشافزوده میکند.
ارسال تبلیغات آزار دهنده و پوش نوتیفیکیشن که اغلب به منظور تبلیغ سرویسهای ارزشافزوده است.
سو استفاده و تقلب در نمایش تبلیغات شرکت تپسل در برنامههایی که هیچ محتوایی ندارند و تنها از طریق نمایش تبلیغات ویدئویی به کسب درآمد میپردازند. تبلیغاتی که به طور جعلی از تپسل نمایش داده میشوند نیز در حوزه سرویسهای ارزشافزوده هستند.
برنامههایی که به صورت مخفیانه و بدون اطلاع کاربر به دانلود بدافزارهای دیگر و یا برنامههایی که برای استفاده از آنها باید عضو سرویس ارزشافزوده شد، میپردازند.
نصب تضمینی برنامههای اندرویدی (دانلود پنهانی و نمایش صفحه نصب اپهای جدید بهصورت اجباری)
ارسال نوتیفیکیشن براساس اپراتور مخابراتی، موقعیت مکانی، گروه سنی، جنسیت و مدل دستگاه کاربر
افزایش بازدید پستهای تلگرامی و اینستاگرامی.
نمایش پاپآپهای تبلیغاتی.
کلیک دزدی برای بالا بردن میزان بازدید وبسایتهای مختلف.
هدایت کاربر به صفحات و وبسایتهای مختلف، مانند وبسایتهای خدمات ارزشافزوده.»
از مرداد ماه سالجاری، گزارشهای دیگری از تخلفات این شرکت و بدافزارهای پوش ایران در اینترنت منتشر شد که در آن اطلاعاتی از اقدامات این شرکت تشریح شدهبود. بررسیهای فنی روی نمونه بدافزارهای PushIran.DL نشان داد که فایلهای دانلودر پس از آلودهسازی دستگاههای اندرویدی، با سرورهای فرمان و کنترل مهاجمان ارتباط برقرار میکنند. این ارتباط بهمنظور ثبت اطلاعات اولیه دستگاهها (مانند مدل دستگاه، نوع اپراتور مخابراتی، موقعیت مکانی و...) است.
پس از آن، مهاجمان از طریق ارسال فرمانهای مختلف از طریق پوش نوتیفیکیشنهایی مانند پیامهای تبلیغاتی، لینک دانلود اپلیکیشنهای مختلف، هدایت کاربر به وبسایتهای مختلف، این بدافزارها را از راه دور کنترل میکنند.
برخی از این دانلودرها بهصورت پیشفرض و بلافاصله پس از اجرای اولیه، فایلهای APK مشکوک جدید را از اینترنت دریافت میکنند. این مساله از طریق فراخوان لینک فایل که در کدهای دانلودر از پیش تعبیه شده است، صورت میگیرد. مرکز ماهر در این مورد توضیح دادهاست که مهاجمان برای توزیع اپلیکیشنهای APK مشکوک یعنی همان فایلهایی که ممکن است بدافزارهایی مخربتر باشند، از دو شیوه کلی پیروی میکنند:
«یکی سرورهای خصوصی است. استفاده از سرورهای خصوصی، امکان جایگزین کردن برنامههای کاربردی سالم با فایلهای آلوده را به راحتی برای مهاجمان فراهم میکند. مسیر دوم سرویسهای اشتراکگذاری فایل است. در برخی موارد مهاجمان برای مخفی نگه داشتن ردپاهای خود و تسریع در پخش فایل و ارائه میزان دقیق دانلود فایل به سفارشدهندگان تبلیغات، از سرویسهای عمومی اشتراکگذاری فایل استفاده میکنند.»
بررسیهای دیگر روی دانلودرهای فروشگاهی انجام شده است. در بررسی فایلهای آلوده PushIran.DL، دانلودرهایی مشاهده شدهاند که هدف اصلی از انتشار آنها، بالا بردن تعداد کاربران استفادهکننده از اپهای منتشر شده در فروشگاههای برنامههای اندرویدی بوده است. از آنجا که برخی از فروشگاههای برنامههای اندرویدی میزان آمار نمایش داده شده برای «تعداد نصب برنامه» را براساس شمارش تعداد برنامههای نصب شده روی دستگاههای کاربران محاسبه میکنند، سازندگان این بدافزارها از این مساله برای بالا بردن تعداد کاربران خود سوءاستفاده میکنند. همچنین این دانلودرها، مانند تمام فایلهای آلوده به PushIran.DL، اطلاعات دستگاههای اندرویدی کاربران را در سرویسهای ارسال نوتیفیکیشن ثبت میکنند.
متادانلودرها، نوع دیگر از فایلهای آلوده PushIran.DL، دانلودرهایی هستند که پس از آلودهسازی دستگاههای کاربران، یک دانلودر جدید را دریافت میکنند. این دانلودرها امکان نصب بدافزارهای متفاوت و جدیدتر را برای مهاجمان فراهم میسازند. این موضوع شاید در نگاه نخست مقداری عجیب بهنظر برسد، اما پس از بررسیهای مختلف میتوان گفت که در حال حاضر هدف اصلی از انتشار این نوع از فایلها، صرفا ایجاد پایگاههای کاربری در سرویسهای پوش نوتیفیکیشن است که مشخصا مهاجمان از آن برای ارسال تبلیغات استفاده میکنند.
از دیگر موارد قابل توجه در مورد بدافزارهای PushIran.DL، نوتیفیکیشنهایی است که هیچ ارتباطی با کارکرد اپها و دستهبندی موضوعی آنها ندارند. یکی دیگر از انواع نوتیفیکیشنهای مزاحم نمایش داده شده توسط اپلیکیشنهای آلوده به PushIran.DL، پاپآپهایی هستند که اطلاعات مربوط به آنها از طریق سرویسهای پوش نوتیفیکیشن به دستگاههای آلوده ارسال میشوند. پاپآپها بهعنوان دیالوگهای تبلیغاتی در صفحه اصلی دستگاه کاربر ظاهر میشوند، بدون اینکه کاربر از منبع نمایش آن مطلع شود.
به گزارش ماهر در صورتی که دستگاه کاربر به یکی از دانلودرهای PushIran.DL آلوده شود، به مرور زمان برنامههای آلوده جدیدتر به او پیشنهاد داده میشوند که پس از نصب این برنامهها، عملا کاربر در ساعاتی از روز با بمباران نوتیفیکیشنی مواجه میشود؛ نوتیفیکیشنهای تبلیغاتی تکراری که توسط اپلیکیشنهای آلوده بهصورت مشترک نمایش داده میشوند.