کمپین جاسوسی از دستگاههای iOS
به گزارش آزمایشگاه امنیتی ترندمیکرو، بهتازگی قطعه جاسوسافزاری کشف شده که به صورت خاص برای جاسوسی از دستگاههای iOS توسعه پیدا کرده است. عملیات Pawn Storm یک کمپین اقتصادی، سیاسی است که با هدف جاسوسی سایبری ایجاد شده و گسترهی وسیعی از قربانیان از جمله اهداف نظامی، دولتی، موسسههای دفاعی و رسانهها را هدف گرفته است. این گسترهی وسیع از اهداف با امید به اینکه در نهایت به اهداف بسیار مهمی ختم شود، انتخاب شده است.
کمپین Pawn Storm از بدافزارهای پیشرفتهای استفاده میکند، قطعه بدافزاری برای دستگاههای iOS متعلق به این کمپین کشف شده است که به گفتهی ترندمیکرو در بسیاری از دستگاههای آیفون، آیپد و آیپاد شرکت اپل نصب شده است. این قطعه بدافزاری شباهت زیادی به قطعه بدافزاری به نام SEDNIT دارد که قبلاً توسط ترندمیکرو کشف شده بود و علیه سامانهعامل ویندوز توسعه پیدا کرده بود.
ترندمیکرو موفق به دو اپلیکیشن آلودهی iOS شده است که نام یکی از آنها XAgent و نام دیگری MadCap است و هر دو ارتباطاتی با بدافزار SEDNIT دارند. واضحترین هدف بدافزار SEDNIT سرقت اطلاعات شخصی، قطعههای ضبطشدهی صدا، ضبط اسکرینشات از صفحه نمایش کاربر و ارسال اطلاعات به سمت یک کارگزار فرماندهی و کنترل راه دور بوده است.
تحلیل XAgent
این نرمفزار یک قطعه بدافزار با قابلیتهای بسیار زیادی است، پس از اینکه این بدافزار در دستگاههای حاوی iOS ۷ نصب میشود، آیکون خود را مخفی و در پشت صحنه شروع به اجرا میکند، اگر به صورت دستی سعی کنید این نرمافزار را متوقف کنید، نرمافزار بلافاصله شروع میشود.
در دستگاههای iOS ۸ اوضاع بهتر است، این بدافزار نمیتواند آیکون خود را مخفی کند و اگر متوقف شود نمیتواند خودش را به صورت خودکار دوباره اجرا کند. چنین رفتاری نشان میدهد این بدافزار برای iOS ۸ ساخته نشده و همچنین قبل از سپتامبر ۲۰۱۴ یعنی زمان عرضهی iOS ۸ توسعه پیدا کرده است.
این بدافزار پس از نصب قابلیتهای زیر را در دستگاههای iOS دارد:
- جمعآوری پیامکهای متنی
- جمعآوری فهرست دفترچه تلفن
- جمعآوری تصاویر موجود در تلفن همراه
- جمعآوری اطلاعات جغرافیایی موجود در تلفن همراه
- ضبط صدا به صورت مخفی
- جمعآوری فهرست نرمافزارهای نصبشده در تلفن همراه
- جمعآوری فرآیندهای در حال اجرای تلفن همراه
- ثبت وضعیت WiFi در تلفن همراه
جزییات فنی
اطلاعات جمعآوری شده از طریق پروتکل HTTP به سمت یک کارگزار راه دور ارسال میشوند و فرمانهای لازم از طریق این کارگزار دریافت میشود. اطلاعاتی که از طریق این بدافزار منتقل میشود نیز در قالب HTML و به صورت کد رنگی نوشته شده که خواندن آن برای انسان سادهتر باشد. البته کارشناسان میگیوند این بدافزار میتواند پروندهها و اطلاعات را از طریق پروتکل FTP هم به سمت کارگزار ارسال کند.
روش دقیق آلودگی دستگاههای iOS مشخص نیست، اما ترندمیکرو گزارش داده است که نیازی نیست که دستگاه حتماً جیلبرک باشد تا بدافزار موفق به نصب خودش شود. پژوهشگران معتقد هستند که این بدافزار ممکن است از طریق سامانههای ویندوزی آلوده به دستگاههای iOS که از طریق USB به آنها متصل میشوند، منتقل شود.