اختبار الدماغ
كان برنامج Brain Test عبارة عن برمجية خبيثة تتنكر في هيئة تطبيق أندرويد لاختبار ذكاء المستخدم . [ 1 ] [ 2 ] اكتشفت شركة الأمن السيبراني Check Point برنامج Brain Test ، وكان متاحًا على متجر تطبيقات جوجل بلاي حتى 15 سبتمبر 2015. [ 1 ] وصفت Check Point برنامج Brain Test بأنه "مستوى جديد من التطور في البرمجيات الخبيثة". [ 1 ]
تم تحميل برنامج Brain Test مرتين (com.zmhitlte.brain و com.mile.brain) بدءًا من أغسطس 2015، وفي كلتا المرتين فشل برنامج مكافحة الفيروسات Bouncer من جوجل في اكتشاف البرمجية الخبيثة. بعد الإزالة الأولى في 24 أغسطس 2015، أُعيد تثبيت البرنامج باستخدام تقنية التمويه . صرّح تيم إيرين من شركة Tripwire قائلاً: "يُعدّ تجاوز إجراءات التدقيق التي تتبعها شركتا آبل وجوجل حجر الزاوية في حملة البرمجيات الخبيثة على الأجهزة المحمولة".
تبين أن البرمجية الخبيثة تتضمن برنامج روتكيت ، وقد وُصف هذا الكشف بأنه "أكثر دهاءً مما كان يُعتقد في البداية". [ 3 ]
يُعتقد أن البرمجية الخبيثة قد كُتبت بواسطة جهة تهديد صينية، وفقًا لشاولوف من شركة تشيك بوينت، استنادًا إلى استخدام أداة تغليف/إخفاء من بايدو . وقد عثرت شركة إيليفن باثز، التابعة لشركة تيليفونيكا ، على روابط للعديد من البرمجيات الخبيثة الأخرى، استنادًا إلى المعرّف المستخدم للوصول إلى أومينغ ، ونطاقات الإنترنت التي تم الوصول إليها بواسطة التطبيقات، وصور jpg و png المشتركة. [ 4 ]
يبدو أن التطبيق رُصد لأول مرة على جهاز Nexus 5 باستخدام نظام Check Point للوقاية من التهديدات على الأجهزة المحمولة . وقد لفت عجز النظام عن إزالة البرمجية الخبيثة انتباه باحثي الشركة إلى أنها تهديد غير مألوف.
وفقًا لشركة Check Point، قد يكون من الضروري إعادة تثبيت نظام التشغيل على الجهاز إذا نجح برنامج Brain Test في تثبيت برنامج إعادة التثبيت في دليل النظام.
سمات
تم تحميل البرمجية الخبيثة بصيغتين. وكانت خاصية التغليف موجودة فقط في الصيغة الثانية.
- يتجنب الكشف بواسطة Google Bouncer عن طريق تجنب السلوك الضار على خوادم Google ذات عناوين IP 209.85.128.0–209.85.255.255، 216.58.192.0–216.58.223.255، 173.194.0.0–173.194.255.255، أو 74.125.0.0–74.125.255.255، أو أسماء النطاقات "google" أو "android" أو "1e100".
- ثغرات الوصول إلى الجذر. تم تضمين أربع ثغرات للوصول إلى الجذر في النظام، وذلك لمراعاة الاختلافات في النواة وبرامج التشغيل الخاصة بالشركات المصنعة المختلفة وإصدارات أندرويد، [ 5 ] والتي توفر مسارات بديلة للوصول إلى الجذر.
- حمولات خارجية - عبر نظام القيادة والتحكم. استخدم النظام ما يصل إلى خمسة خوادم خارجية لتوفير حمولات متغيرة، يُعتقد أنها مرتبطة بالإعلانات بشكل أساسي.
- التعبئة والتأخير الزمني. يوجد الجزء الرئيسي من البرامج الضارة التي تم تنزيلها في ملف صوتي، ويقوم رمز التمهيد بفك ضغط هذا الملف بعد فترة تأخير زمني.
- تثبيت مزدوج وإعادة تثبيت. يتم تثبيت نسختين من البرمجية الخبيثة. إذا تمت إزالة إحداهما، يتم إعادة تثبيت الأخرى.
انظر أيضاً
مراجع
- 1 2 3 بولكوفنيتشينكو، أندريه؛ بوكسينر، ألون (21 سبتمبر 2015). "BrainTest - مستوى جديد من التطور في البرمجيات الخبيثة للهواتف المحمولة" . مؤرشف من الأصل في 25 نوفمبر 2015. تم الاطلاع عليه في 27 نوفمبر 2015 .
- ↑ غراهام كلولي (23 سبتمبر 2015). "البرامج الضارة تهاجم متجر تطبيقات جوجل بلاي لنظام أندرويد مرة أخرى (ومرة أخرى)" .
- ↑ سيت، هانز (2 نوفمبر 2015). "برمجية Brain Test الخبيثة أكثر دهاءً مما كان يُعتقد في البداية" . أخبار جومو . مؤرشف من الأصل في 26 نوفمبر 2015. تم الاطلاع عليه في 27 نوفمبر 2015 .
- ↑ "تغطية مفصلة في فوربس: مجرمو الإنترنت الصينيون يخترقون متجر جوجل بلاي لإصابة ما يصل إلى مليون جهاز أندرويد" . تم الاطلاع عليه بتاريخ 25 أغسطس 2017 .
- ↑ كيرنر، شون مايكل (21 سبتمبر 2015). "تطبيق اختبار دماغ خبيث يُحبط أمان متجر جوجل بلاي لنظام أندرويد" . eweek.com . تاريخ الاسترجاع: 27 نوفمبر 2015 .
روابط خارجية
- تغطية مفصلة في فوربس
- فيديو من غراهام كلولي عن اختبار الدماغ
- تمت أرشفة صحيفة واشنطن بوست بتاريخ 26 نوفمبر 2015 في موقع Wayback Machine .
- برامج خبيثة لنظام التشغيل أندرويد
- برامج خبيثة للهواتف المحمولة
