یکشنبه, شهریور ۱۵, ۱۴۰۵

پیش از نصب این دستگاه که وعده‌ی فیلم‌های رایگان می‌دهد، خوب فکر کنید

0
4
پیش از نصب این دستگاه که وعده‌ی فیلم‌های رایگان می‌دهد، خوب فکر کنید

با بهتر شدن عملکرد سرویس‌های آنلاین در مسدود کردن ترافیک مخرب، مهاجمان و کلاهبردارانی که پشت این حملات هستند، مجبور شده‌اند راه‌های جدیدی برای دسترسی به اهداف خود پیدا کنند. گزینه‌ای که اکنون بیشتر از همه مورد استفاده قرار می‌گیرد، چیزی است که به آن «شبکه‌های پراکسی مسکونی» (Residential Proxy Networks) گفته می‌شود. این سیستم‌ها میلیون‌ها اتصال اینترنت خانگی را در قالب یک شبکه یکپارچه گرد هم می‌آورند و اپراتورهای پراکسی در ازای دریافت هزینه، به مهاجمان اجازه می‌دهند ترافیک مخرب خود را از طریق این اتصالات عبور دهند. در نتیجه، سرویس‌های آنلاین فقط آدرس‌های IP با اعتبار مناسب و موقعیت‌های جغرافیایی عادی را مشاهده می‌کنند که جلب توجه نمی‌کنند.

اغلب اوقات، کاربران خانگی هیچ اطلاعی ندارند که از اتصال اینترنت آن‌ها برای تسهیل فعالیت‌های مجرمانه و حتی گاهی حملات دولت‌-ملت‌ها استفاده می‌شود. کاربرانی هم که از این موضوع اطلاع دارند، اغلب اهمیت چندانی به آن نمی‌دهند. بسیاری از آن‌ها در ازای اختصاص بخشی از پهنای باند نامحدود خود به دیگران، امکان پخش رایگان فیلم و سریال دریافت می‌کنند. چند نفر از آشنایان من که چندان با فناوری آشنا نیستند و چنین پخش‌کننده‌های رسانه‌ای را در اختیار دارند، بعد از اینکه برایشان توضیح دادم این دستگاه‌ها چگونه از اتصال اینترنت آن‌ها استفاده می‌کنند، گفته‌اند که حجم محتوایی که در اختیارشان قرار می‌گیرد ارزشش را دارد. از نظر آن‌ها، مزایای ملموس این کار از آسیبی که به‌صورت انتزاعی ممکن است ایجاد کنند، بیشتر است.

آلوده کردن دستگاه‌هایی که از قبل به خطر افتاده‌اند

پژوهشی که روز دوشنبه منتشر شد، ابعاد این تهدید را بسیار روشن‌تر نشان می‌دهد. شرکت امنیتی Plume اکوسیستم گسترده‌ای از بدافزارها را شناسایی و مستندسازی کرده که به‌طور مشخص کاربران SuperBox را هدف قرار می‌دهند؛ دستگاهی که تنها یکی از مجموعه پخش‌کننده‌های رسانه‌ای ارائه‌دهنده محتوای غیرقانونی و کپی‌شده است. مهاجمان از راه دور می‌توانند این برنامه‌های مخرب را به‌صورت مخفیانه نصب کنند، حتی زمانی که دستگاه‌ها پشت یک روتر قرار دارند. اگرچه تحلیل عمیق روز دوشنبه صرفاً روی SuperBox متمرکز بود، Plume هشدار داده است که ده‌ها دستگاه پخش مشابه دقیقاً همین تهدید را ایجاد می‌کنند.

پژوهشگران Plume نوشتند: «پژوهشگران ما دریافتند که این شبکه‌های پراکسی مسکونی صرفاً ابزارهایی برای کسب درآمد نیستند؛ بلکه به‌طور فعال به‌عنوان هدفی برای توزیع بدافزارهای بیشتر مورد استفاده قرار می‌گیرند و به مجرمان سایبری امکان می‌دهند دستگاه‌هایی را که از قبل به خطر افتاده‌اند، به خانواده‌های کاملاً جدیدی از بدافزارها آلوده کنند، در حالی که این فعالیت تا حد زیادی از دید صاحب دستگاه پنهان می‌ماند.»

SuperBox که مبتنی بر اندروید است، تقریباً تمام سازوکارهای امنیتی مبتنی بر سیستم‌عامل را غیرفعال کرده است. برنامه‌هایی که به‌صورت پیش‌فرض روی دستگاه نصب شده‌اند یا از طریق فروشگاه برنامه SuperBox در دسترس هستند، سپس با سطح دسترسی root اجرا می‌شوند؛ یعنی از اختیارات مدیریتی نامحدود در سیستم دستگاه برخوردارند. مشتریان پولی سرویس ProxyNet نیز می‌توانند با اجرای چند دستور لینوکس، به دسترسی root دست پیدا کنند. در این حالت، چه برنامه و چه مشتری پولی می‌توانند برنامه‌های خود را نصب کنند و شبکه محلی‌ای را که دستگاه به آن متصل است، زیر نظر بگیرند و به آن بپیوندند؛ در نتیجه همان سطح دسترسی سیستمی را دارند که هر دستگاه متصل دیگری در آن شبکه دارد.

SuperBox سازوکارهای دفاعی پیش‌فرض اندروید را خنثی می‌کند؛ از جمله بررسی امضای دیجیتال، محدودیت نصب از «منابع ناشناس»، پنجره بررسی مجوزها و اسکن Play Protect. در نتیجه، ADB (Android Debug Bridge) این دستگاه از طریق اینترنت در دسترس قرار می‌گیرد. بدتر از آن، فایل باینری su ــ کدی که رابط خط فرمانی لازم برای دسترسی موقت کاربران دارای مجوزهای سطح پایین سیستم به سطح دسترسی مدیریتی را فراهم می‌کند ــ به‌گونه‌ای تنظیم شده که بدون هیچ احراز هویتی، دسترسی root اعطا کند. ترکیب در دسترس بودن ADB از طریق اینترنت و نبود احراز هویت برای دسترسی root به این معناست که هم برنامه‌ها و هم کاربران سرویس پراکسی می‌توانند تقریبا هر دستوری را که می‌خواهند روی دستگاه اجرا کنند.

در بیشتر موارد، کاربران SuperBox را پشت روتر خانگی خود قرار می‌دهند و تصور می‌کنند دستگاهشان در برابر مهاجمان راه دوری که از طریق اینترنت متصل می‌شوند، امن است. اما این تصور امنیتی کاملاً اشتباه است. فایل باینری‌ای که در بسیاری از برنامه‌های SuperBox قابلیت پراکسی را فراهم می‌کند، یک اتصال خروجی به سرور پراکسی برقرار می‌کند و آن را به‌طور نامحدود باز نگه می‌دارد تا به‌عنوان کانال ارتباطی عمل کند. روترها نمی‌توانند این ارتباطات را مسدود کنند، زیرا اتصال مورد استفاده آن‌ها خروجی است و ارتباط میان SuperBox و سرور پراکسی نیز رمزنگاری شده است. حتی کاربرانی که آن‌قدر فنی هستند که ترافیک شبکه خود را زیر نظر بگیرند، هرگز چیزی نمی‌بینند که شبیه یک اتصال ورودی به پورت ADB باشد.

پژوهشگر Plume، Gergely Eberhardt، در ایمیلی نوشت: «پورت باز ADB نقش اصلی را ایفا می‌کند. ترکیب آن با دسترسی root باعث می‌شود یک دستور pm install به‌تنهایی بتواند هر فایل APK را به‌صورت مخفیانه نصب کند. این کار تمام سازوکارهای حفاظتی پیش‌فرض اندروید را به‌طور هم‌زمان دور می‌زند: بررسی امضای دیجیتال، محدودیت “منابع ناشناس”، پنجره بررسی مجوزها و اسکن Play Protect.»

مهاجمان پشت دروازه‌ها

باز بودن ADB، در کنار وجود پیش‌فرض برنامه‌هایی که قابلیت داخلی پراکسی دارند، ترکیب خطرناکی ایجاد می‌کند که SuperBox را به تهدیدی جدی تبدیل می‌کند.

Plume نوشت: «این ترکیب منجر به آلودگی‌های بیشتری می‌شود که شامل پراکسی‌های مسکونی اضافی یا بات‌نت‌های IoT هستند و مهاجمان نیز اغلب همان مشتریان شبکه پراکسی اصلی‌اند. صاحبان دستگاه‌ها بدون اینکه چنین چیزی را درخواست کرده یا از آن مطلع باشند، با چندین بات مواجه می‌شوند که همگی برای استفاده از همان سخت‌افزار با یکدیگر رقابت می‌کنند؛ ضمن اینکه اعتبار آدرس IP آن‌ها نیز اکنون بازتاب‌دهنده هر کاری است که این بات‌ها با آن انجام می‌دهند.»

برخی از سرویس‌های شبکه پراکسی که از SuperBox استفاده می‌کنند، اقداماتی را برای جلوگیری از دسترسی مشتریان خود به شبکه‌های محلی کاربران SuperBox انجام داده‌اند. برای مثال، Popanet که به‌تازگی مختل شده است، دسترسی از خارج شبکه محلی به محدوده‌های آدرس IP محلی را مسدود می‌کند. با این حال، کاربران Popanet می‌توانند با مشخص کردن آدرس wildcard ویژه 0.0.0.0 به IPهای محلی دسترسی پیدا کنند؛ اندروید نیز این آدرس را به IP 127.0.0.1 مربوط به SuperBox هدایت می‌کند. از این طریق، کاربران پراکسی می‌توانند به سایر بخش‌های شبکه محلی نیز دسترسی پیدا کنند.

در گزارش روز دوشنبه همچنین آمده بود که حتی شبکه Popanet نیز امکان اجرای زنده اکسپلویت‌ها را فراهم می‌کرد. Plume نوشت:

مسئله حفاظت از شبکه داخلی که در بخش قبلی توضیح دادیم، صرفاً یک نگرانی تئوریک نیست. برای اینکه مشخص کنیم آیا کسی واقعاً از این آسیب‌پذیری سوءاستفاده می‌کند یا نه، یک آزمایش کنترل‌شده انجام دادیم. ما به‌عنوان یک گره خروجی مسکونی به شبکه Popanet پیوستیم و به میزبان دستور دادیم هر اتصالی که از طریق تونل وارد می‌شود و پورت ۵۵۵۵ یا ۵۸۵۸ را هدف قرار می‌دهد ــ این دو، رایج‌ترین پورت‌های ADB هستند ــ به honeypot محلی ما هدایت شود. از دید اپراتور، گره ما مانند هر نقطه پایانی مسکونی معمولی دیگری بود که ترافیک مشتریان را ارائه می‌کرد؛ اما از داخل، هر تلاشی برای دسترسی به یک پورت ADB از طریق گره ما ثبت می‌شد.

ما این گره را بیش از سه هفته فعال نگه داشتیم. در این مدت، honeypot تعداد ۱٬۳۵۲ تلاش مجزا برای دسترسی به ADB از طریق شکافی را که پیش‌تر شناسایی کرده بودیم، ثبت کرد. تمام این حملات را می‌توان به دو خانواده از آدرس‌های loopback تقسیم کرد که دستگاه محلی را هدف قرار می‌دادند. نخست 0.0.0.0 بود که یا به‌عنوان یک آدرس خام ارائه می‌شد یا از طریق یک سرویس DNS wildcard مانند nip.io درون یک نام میزبان قرار می‌گرفت. دوم 127.0.0.1 بود که پراکسی آن را از طریق isLoopbackAddress() مسدود می‌کرد؛ همان‌طور که پیش‌تر توضیح دادیم.

ایمیلی که برای دریافت نظر به آدرس [email protected] ارسال شد، پیش از انتشار این گزارش پاسخی دریافت نکرد.

ترافیک نفوذی تلاش کرد چندین برنامه مخرب را نصب کند که SuperBoxها را به یک گره در شبکه پراکسی دیگری تبدیل می‌کردند یا آن‌ها را به بات‌نت‌هایی برای استفاده در حملات DDoS ملحق می‌کردند. سه برنامه اصلی عبارت بودند از CECbot، گونه‌ای از Mirai و Maskify.

پس از مطالعه گزارش روز دوشنبه، دشوار است به نتیجه‌ای جز این باور قاطع رسید که SuperBox ــ و تقریباً تمام دستگاه‌های مشابه آن ــ تهدیدی واقعی و فوری برای شبکه‌هایی هستند که به آن‌ها متصل می‌شوند. حتی افراد فنی و آگاهی که تصور می‌کنند می‌توانند این دستگاه‌ها را از اینترنت جدا و محدود کنند نیز در معرض خطر هستند. اگر از چنین دستگاهی استفاده می‌کنید، باید آن را از شبکه جدا کرده و دور بیندازید. اگر متوجه شدید یکی از اعضای خانواده از چنین دستگاهی استفاده می‌کند، باید مداخله کنید. طبق اعلام گوگل، تنها سرویس پراکسی Popanet از طریق ۲ میلیون دستگاه فعالیت داشته است؛ بنابراین احتمال زیادی وجود دارد که یک شبکه خانگی در نزدیکی شما نیز به چنین دستگاهی آلوده یا متصل باشد.

منبع: https://arstechnica.com/security/۲۰۲۶/۰۸/how-some-media-streaming-devices-open-home-networks-to-a-world-of-harm/

مقاله قبلیClaude، Codex و Hermes کدهای بدون مالک را در شبکه‌های سازمانی نصب کردند

نظر بدهید

لطفا نظر خود را بنویسید
لطفا نام خود را اینجا وارد کنید

این سایت از اکیسمت برای کاهش جفنگ استفاده می‌کند. درباره چگونگی پردازش داده‌های دیدگاه خود بیشتر بدانید.