حفره امنیتی روز صفر در موبایل سامسونگ: جاسوس افزار LANDFALL از طریق واتس اپ در خاورمیانه توزیع شد
به گزارش زوم تک از هکر نیوز، یک نقص امنیتی که اکنون وصله شده است در دستگاه های اندرویدی گلکسی سامسونگ به عنوان یک آسیب پذیری روز صفر (Zero-day) برای ارائه یک جاسوس افزار اندرویدی “درجه تجاری” به نام LANDFALL در حملات هدفمند در خاورمیانه مورد بهره برداری قرار گرفته است.
جاسوس افزار LANDFALL از طریق واتس اپ در خاورمیانه توزیع شد و جزئیات فنی آسیب پذیری CVE-2025-21042
بر اساس گزارش پالو آلتو نتورکس (Palo Alto Networks Unit 42)، این فعالیت شامل بهره برداری از آسیب پذیری CVE-2025-21042 (با امتیاز CVSS 8.8) بود. این نقص، یک خطای نوشتن خارج از محدوده (out-of-bounds write) در جزء “libimagecodec.quram.so” است که می توانست به مهاجمان راه دور اجازه دهد کد دلخواه را اجرا کنند. این مشکل در آوریل ۲۰۲۵ توسط سامسونگ برطرف شد.
بهره برداری فعال از آسیب پذیری قبل از انتشار وصله
یونیت ۴۲ (Unit 42) گفت: «این آسیب پذیری قبل از این که سامسونگ آن را در آوریل ۲۰۲۵ وصله کند، به دنبال گزارش هایی از حملات در دنیای واقعی (in-the-wild)، به طور فعال مورد بهره برداری قرار می گرفت.» اهداف بالقوه این فعالیت که با نام CL-UNK-1054 ردیابی می شوند، بر اساس داده های ارسالی به ویروس توتال (VirusTotal) در عراق، ایران، ترکیه و مراکش قرار دارند.
کشف حفره امنیتی روز صفر دیگر در سامسونگ
این تحول در حالی رخ می دهد که سامسونگ در سپتامبر ۲۰۲۵ فاش کرد که نقص دیگری در همان کتابخانه (CVE-2025-21043، با امتیاز CVSS 8.8) نیز به عنوان یک روز صفر در دنیای واقعی مورد بهره برداری قرار گرفته است. هیچ مدرکی مبنی بر استفاده تسلیحاتی از این نقص امنیتی در کمپین LANDFALL وجود ندارد. سامسونگ بلافاصله به درخواست اظهار نظر پاسخ نداد.
واتس اپ: مسیر اصلی توزیع جاسوس افزار LANDFALL
ارزیابی می شود که حملات شامل ارسال تصاویر مخرب از طریق واتس اپ (WhatsApp) در قالب فایل های DNG (Digital Negative) بوده است، و شواهدی از نمونه های LANDFALL وجود دارد که به ۲۳ ژوئیه ۲۰۲۴ باز می گردد. این بر اساس مصنوعات DNG است که نام هایی مانند “WhatsApp Image 2025-02-10 at 4.54.17 PM.jpeg” و “IMG-20240723-WA0000.jpg” دارند.
تحلیل نمونه های بدافزار در بازه های زمانی مختلف
ایتای کوهن، محقق ارشد اصلی در پالو آلتو نتورکس یونیت ۴۲، به هکر نیوز گفت که آن ها هیچ تغییر عملکردی قابل توجهی بین نمونه های ژوئیه ۲۰۲۴ و فوریه ۲۰۲۵، زمانی که جدید ترین مصنوع LANDFALL در ویروس توتال آپلود شد، مشاهده نکرده اند.
قابلیت های جاسوسی جامع بدافزار LANDFALL
جاسوس افزار LANDFALL، پس از نصب و اجرا، به عنوان یک ابزار جاسوسی جامع عمل می کند و قادر به جمع آوری داده های حساس، از جمله ضبط میکروفون، موقعیت مکانی، عکس ها، مخاطبین، پیامک ها (SMS)، فایل ها و گزارش تماس ها است.
آیا این حمله به صورت “صفر کلیک” (Zero-Click) انجام شده است؟
در حالی که یونیت ۴۲ گفت که زنجیره بهره برداری ممکن است شامل استفاده از یک رویکرد صفر کلیک (zero-click) برای فعال کردن بهره برداری از CVE-2025-21042 بدون نیاز به هیچ گونه تعامل کاربر باشد، در حال حاضر هیچ نشانه ای مبنی بر این که این اتفاق افتاده است یا یک مشکل امنیتی ناشناخته در واتس اپ برای حمایت از این فرضیه وجود دارد، در دست نیست.
دستگاه های هدف: پرچم داران سامسونگ در خطر
این جاسوس افزار اندرویدی به طور خاص برای هدف قرار دادن دستگاه های سری گلکسی اس ۲۲ (S22)، اس ۲۳ (S23) و اس ۲۴ (S24) سامسونگ، و همچنین زد فولد ۴ (Z Fold 4) و زد فلیپ ۴ (Z Flip 4) طراحی شده است، که برخی از دستگاه های پرچم دار این غول الکترونیکی کره جنوبی را، به استثنای آخرین نسل، پوشش می دهد.
حملات همزمان علیه کاربران iOS و macOS
شایان ذکر است که تقریباً در همان زمان، واتس اپ فاش کرد که یک نقص در برنامه پیام رسان آن برای iOS و macOS (CVE-2025-55177، با امتیاز CVSS 5.4) همراه با CVE-2025-43300 (با امتیاز CVSS 8.8)، نقصی در Apple iOS، iPadOS و macOS، زنجیر شده است تا به طور بالقوه کمتر از ۲۰۰ کاربر را به عنوان بخشی از یک کمپین پیچیده هدف قرار دهد. اپل و واتس اپ از آن زمان این نواقص را وصله کرده اند.
تحلیل فنی فایل های مخرب DNG
تجزیه و تحلیل یونیت ۴۲ از فایل های DNG کشف شده نشان می دهد که آن ها دارای یک فایل ZIP تعبیه شده هستند که به انتهای فایل ضمیمه شده است، و از این بهره برداری برای استخراج یک کتابخانه اشتراکی (shared object library) از آرشیو برای اجرای جاسوس افزار استفاده می شود.
تلاش برای کسب مجوز های سطح بالا و ماندگاری
همچنین در این آرشیو، یک کتابخانه اشتراکی دیگر وجود دارد که برای دستکاری خط مشی SELinux دستگاه طراحی شده است تا به LANDFALL مجوز های سطح بالا اعطا کند و ماندگاری (persistence) را تسهیل نماید.
ارتباط با سرور فرمان و کنترل (C2)
کتابخانه اشتراکی که LANDFALL را بار گذاری می کند، همچنین با یک سرور فرمان و کنترل (C2) از طریق HTTPS ارتباط برقرار می کند تا وارد یک حلقه بیکن (beaconing loop) شود و محموله های مرحله بعدی (next-stage) نامشخصی را برای اجرای بعدی دریافت کند.
LANDFALL: یک چارچوب جاسوس افزاری ماژولار
کوهن گفت: «در این مرحله، ما نمی توانیم جزئیاتی در مورد محموله های مرحله بعدی که از سرور C2 تحویل داده می شوند، به اشتراک بگذاریم.» «آنچه می توانیم بگوییم این است که LANDFALL یک چارچوب جاسوس افزاری ماژولار است — بار گذار (loader) که ما تجزیه و تحلیل کردیم به وضوح برای واکشی و اجرای اجزای اضافی از زیرساخت C2 طراحی شده است. آن مراحل بعدی احتمالاً قابلیت های نظارتی و ماندگاری آن را گسترش می دهند، اما در نمونه های موجود برای ما بازیابی نشدند.»
رد پای احتمالی گروه “Stealth Falcon”
در حال حاضر مشخص نیست چه کسی پشت این جاسوس افزار یا این کمپین است. با این حال، یونیت ۴۲ گفت که زیرساخت C2 و الگو های ثبت دامنه LANDFALL با الگو های “Stealth Falcon” (معروف به FruityArmor) همخوانی دارد، اگر چه تا اکتبر ۲۰۲۵، هیچ همپوشانی مستقیمی بین این دو خوشه شناسایی نشده است.
بخشی از موج گسترده تر بهره برداری DNG
این یافته ها نشان می دهد که تحویل LANDFALL احتمالاً بخشی از یک موج گسترده تر بهره برداری از DNG است که دستگاه های آیفون را نیز از طریق زنجیره های بهره برداری مذکور هدف قرار داده است. آن ها همچنین نشان می دهند که چگونه بهره برداری های پیچیده می توانند برای مدت زمان طولانی در مخازن عمومی در دسترس باقی بمانند و زیر رادار پرواز کنند تا زمانی که بتوانند به طور کامل تجزیه و تحلیل شوند.
وضعیت فعلی کمپین های مشابه
کوهن گفت: «ما معتقد نیستیم که این بهره برداری خاص هنوز مورد استفاده قرار می گیرد، زیرا سامسونگ آن را در آوریل ۲۰۲۵ وصله کرد.» «با این حال، زنجیره های بهره برداری مرتبط که بر دستگاه های سامسونگ و iOS تأثیر می گذارند، اخیراً در آگوست و سپتامبر مشاهده شدند، که نشان می دهد کمپین های مشابه تا همین اواخر فعال باقی مانده اند. برخی از زیرساخت ها که ممکن است به LANDFALL مرتبط باشند نیز آنلاین باقی مانده اند، که می تواند نشان دهنده فعالیت مداوم یا بعدی توسط همان اپراتور ها باشد.»
یادداشت به روز رسانی
(این داستان پس از انتشار به روز شد تا جزئیات مربوط به استفاده از واتس اپ به عنوان یک بردار توزیع برای بدافزار و بینش های اضافی از یونیت ۴۲ را روشن کند.)
منبع : هکر نیوز




نظرات در مورد : حفره امنیتی روز صفر در دستگاه های گلکسی سامسونگ