گزارش‌های اخیر نشان می‌دهد بدافزار تازه‌ای با نام NoVoice در میان ده‌ها اپلیکیشن منتشرشده در فروشگاه رسمی گوگل پلی شناسایی شده است؛ موضوعی که بار دیگر عملکرد لایه‌های امنیتی اکوسیستم اندروید را زیر سؤال برده است.

سال گذشته گوگل تصمیمی جنجالی برای محدودسازی نصب اپلیکیشن‌ها از منابع غیررسمی یا «سایدلود» اتخاذ کرد و آن را اقدامی ضروری برای حفاظت از کاربران دانست. با این حال، کشف NoVoice در بیش از ۵۰ اپلیکیشن تاییدشده داخل گوگل پلی نشان می‌دهد تهدیدهای امنیتی می‌توانند حتی از طریق کانال‌های رسمی نیز کاربران را هدف قرار دهند.

بر اساس ارزیابی‌های انجام‌شده، این بدافزار تاکنون بیش از ۲.۳ میلیون بار دانلود شده و در نتیجه احتمال می‌رود میلیون‌ها دستگاه اندرویدی در معرض خطر قرار گرفته باشند.

شیوه نفوذ و عملکرد بدافزار

محققان شرکت امنیت سایبری مک‌آفی اعلام کرده‌اند که NoVoice عمدتاً در دل اپلیکیشن‌هایی با ظاهر کاملاً عادی – به‌ویژه بازی‌ها – مخفی شده است. پس از اجرای برنامه آلوده، بدافزار با بهره‌گیری از آسیب‌پذیری‌های قدیمی در نسخه‌های مختلف اندروید، سعی می‌کند به مجموعه‌ای از اطلاعات سیستمی دستگاه دسترسی پیدا کند.

توانایی‌های این بدافزار شامل موارد زیر است:

  • جمع‌آوری گسترده اطلاعات مربوط به دستگاه و اپلیکیشن‌ها
  • دسترسی به داده‌های برنامه‌ها و احتمال سرقت اطلاعات حساس
  • نصب یا حذف پنهانی نرم‌افزار بدون اطلاع کاربر
  • اجرای فرآیندهای مخفی برای حفظ ماندگاری خود در سیستم

ماندگاری خطرناک؛ فراتر از ریست کارخانه

یکی از نگرانی‌های جدی درباره NoVoice، قابلیت آن در باقی‌ماندن در دستگاه حتی پس از بازگردانی به تنظیمات کارخانه است. توسعه‌دهندگان این بدافزار با قرار دادن اسکریپت‌های بازیابی و فایل‌های پشتیبان در پارتیشن سیستم، شرایطی ایجاد کرده‌اند که حذف کامل آن تقریباً غیرممکن به نظر برسد. این ویژگی، آن را در ردیف تهدیدات سطح بالا قرار می‌دهد که معمولاً تنها با فلش‌کردن سیستم‌عامل یا اقدامات تخصصی قابل رفع هستند.

واکنش گوگل و وضعیت دستگاه‌های در امان

گوگل در واکنش اولیه اعلام کرده است دستگاه‌هایی که به‌روزرسانی‌های بعد از ماه مه ۲۰۲۱ (اردیبهشت ۱۴۰۰) را دریافت کرده‌اند، از سوءاستفاده‌های مورد استفاده در این حمله مصون هستند. همچنین این شرکت تأکید کرده که Google Play Protect به‌عنوان یک لایه حفاظتی اضافی، اپلیکیشن‌های مخرب را به‌صورت خودکار شناسایی و حذف می‌کند.

گوگل توصیه کرده کاربران از نصب به‌روزرسانی‌های امنیتی غفلت نکنند و همواره آخرین نسخه ارائه‌شده برای دستگاه خود را دریافت کنند.

جمع‌بندی

کشف NoVoice بار دیگر اهمیت به‌روزرسانی سیستم‌عامل، دقت در انتخاب اپلیکیشن‌ها و تکیه نکردن صرف به فروشگاه‌های رسمی را یادآور می‌شود. هرچند گوگل در سال‌های اخیر تدابیر سخت‌گیرانه‌تری را برای کنترل برنامه‌های ورودی به گوگل پلی اعمال کرده، اما حملات پیچیده و روش‌های جدید بدافزارنویسان نشان می‌دهد هیچ سامانه‌ای کاملاً ایمن نیست. کاربران باید علاوه بر اتکا به ابزارهای امنیتی، رفتار دیجیتال آگاهانه و احتیاط‌محور را نیز در اولویت قرار دهند.