گوگل شکایتی را در دادگاه فدرال نیویورک علیه گردانندگان باتنت BadBox 2.0 ثبت کرده و گامی مهم در مبارزه با شبکههای مجرمانه سایبری برداشته است.
این کمپین بدافزاری، بزرگترین باتنت شناختهشده در میان دستگاههای تلویزیون متصل به اینترنت بهشمار میرود و بیش از ۱۰ میلیون دستگاه اندرویدی بدون گواهی رسمی را در سراسر جهان آلوده کرده است.
بدافزار BadBox 2.0 بهعنوان یک تهدید پیچیده ظاهر شده که دستگاههایی با سیستمعامل متنباز اندروید – بدون لایههای امنیتی گوگل – را هدف قرار داده است.
مهاجمان سایبری از شکافهای امنیتی موجود در دستگاههای بدون گواهی سوءاستفاده کردهاند و کدهای مخربی را بهصورت پیشفرض روی آنها نصب کردهاند که تا زمان فعالسازی، غیرفعال باقی میماندند.
این رویکرد استراتژیک به مهاجمان امکان دسترسی پایدار به میلیونها تلویزیون هوشمند و دستگاه استریمینگ متصل به شبکههای جهانی را فراهم کرده است.
مسیر نفوذ اصلی باتنت
مهاجمان از طریق همکاری با تولیدکنندگان سختافزار (که اغلب از ماجرا بیخبر بودند) دستگاههایی را به بازار عرضه کردهاند که از ابتدا به بدافزار آلوده بودهاند.
پس از استقرار این دستگاهها در خانهها و محیطهای مصرفکننده، از آنها برای اجرای عملیات گسترده کلاهبرداری تبلیغاتی استفاده میشد که درآمد غیرقانونی برای مهاجمان ایجاد میکرد؛ درحالیکه کاربران اغلب متوجه هیچگونه نشانهای از آلودگی نمیشدند.
روشهای فرار پیشرفته
پژوهشگران گوگل، به همراه محققان HUMAN Security و Trend Micro، متوجه شدند که BadBox 2.0 از تکنیکهای فرار پیچیدهای بهره میبرد؛ از جمله شبیهسازی ترافیک مشروع شبکه و فعالیت در ساعات کمترافیک.
این تلاش مشترک همچنین نشان داد که BadBox 2.0 ارتباطات command-and-control خود را از طریق کانالهای رمزگذاریشده حفظ میکند؛ عاملی که باعث میشود شناسایی آن از طریق مانیتورینگ شبکههای سنتی تقریباً غیرممکن باشد.
مکانیزم آلودگی و ساختار پایداری
مکانیزم آلودگی BadBox 2.0 در سطح firmware یا سفتافزار انجام میشود و در مرحله تولید، مستقیماً در سیستمعامل متنباز اندروید گنجانده میشود.
این بدافزار با دسترسی در سطح عمیق سیستم، حتی پس از انجام factory reset یا بازگشت به تنظیمات کارخانه نیز باقی میماند.
همچنین فرآیندهای سیستمی مخفیانهای ایجاد میکند که با سرورهای راه دور در ارتباط هستند و به مهاجمان اجازه میدهد payloadهای اضافی ارسال کرده و روشهای حمله را بهصورت پویا بهروزرسانی کنند.
اقدامات متقابل
تیم Ad Traffic Quality گوگل با بهروزرسانی Google Play Protect، قابلیت شناسایی و مسدودسازی اپلیکیشنهای مرتبط با BadBox را فراهم کرده است. در همین حال، افبیآی (FBI) نیز همکاری با سازمانهای بینالمللی مجری قانون را برای پیگیری گردانندگان این شبکه آغاز کرده است.
یک نظر