توبیت
آنتی ویروس پادویش

حمله روز صفر به گوشی‌ های سامسونگ؛ جاسوس‌ افزار اندرویدی LANDFALL از آسیب‌ پذیری خطرناک سوءاستفاده کرد

حمله روز صفر به گوشی‌ های سامسونگ؛ جاسوس‌ افزار اندرویدی LANDFALL از آسیب‌ پذیری خطرناک سوءاستفاده کرد

یک آسیب‌ پذیری امنیتی که اکنون وصله شده است، در دستگاه‌ های اندرویدی گلکسی سامسونگ به عنوان یک حمله روز صفر (zero-day) برای انتشار یک جاسوس‌ افزار اندرویدی «در سطح تجاری» موسوم به LANDFALL در حملات هدفمند در خاورمیانه مورد سوءاستفاده قرار گرفته است.

کانال بله زوم تکگیفت کارت

به گزارش بخش اخبار فناوری زوم تک به نقل از The Hacker News، این فعالیت شامل سوءاستفاده از CVE-2025-21042 (با امتیاز CVSS: 8.8) بوده است؛ یک نقص نوشتن خارج از محدوده (out-of-bounds write) در جزء «libimagecodec.quram.so» که طبق گفته‌های Palo Alto Networks Unit 42، می‌توانست به مهاجمان راه دور اجازه اجرای کد دلخواه را بدهد. این مشکل در آوریل ۲۰۲۵ توسط سامسونگ برطرف شد.

جزئیات بهره‌ برداری از آسیب‌ پذیری CVE-2025-21042

Unit 42 گفت: «این آسیب‌ پذیری پیش از آنکه سامسونگ آن را در آوریل ۲۰۲۵ وصله کند، به دنبال گزارش‌هایی از حملات فعال، به طور گسترده در دنیای واقعی (in-the-wild) مورد بهره‌ برداری قرار گرفته بود.» بر اساس داده‌های ارسالی به VirusTotal، اهداف بالقوه این فعالیت که با کد CL-UNK-1054 ردیابی می‌شود، در عراق، ایران، ترکیه و مراکش قرار دارند.

این تحول در حالی رخ می‌ دهد که سامسونگ در سپتامبر ۲۰۲۵ فاش کرد که یک نقص دیگر در همان کتابخانه (CVE-2025-21043، با امتیاز CVSS: 8.8) نیز به عنوان روز صفر در دنیای واقعی مورد سوءاستفاده قرار گرفته است. هیچ مدرکی مبنی بر استفاده از این آسیب‌ پذیری امنیتی در کمپین LANDFALL وجود ندارد. سامسونگ بلافاصله به درخواست اظهار نظر پاسخ نداد.

نحوه حمله: واتس‌ اپ و فایل‌ های DNG، بردار اصلی انتشار LANDFALL

ارزیابی می‌شود که این حملات شامل ارسال تصاویر مخرب از طریق واتس‌اپ در قالب فایل‌های DNG (Digital Negative) بوده است و شواهدی از نمونه‌های LANDFALL وجود دارد که تاریخ آن‌ها به ۲۳ جولای ۲۰۲۴ بازمی‌گردد. این ارزیابی بر اساس مصنوعات DNG با نام‌هایی مانند «WhatsApp Image 2025-02-10 at 4.54.17 PM.jpeg» و «IMG-20240723-WA0000.jpg» است.

ایتای کوهن، پژوهشگر ارشد اصلی در Palo Alto Networks Unit 42، به The Hacker News گفت که آن‌ها هیچ تغییر عملکردی قابل توجهی بین نمونه‌های جولای ۲۰۲۴ و فوریه ۲۰۲۵ (زمانی که جدیدترین نمونه LANDFALL در VirusTotal آپلود شد) مشاهده نکرده‌اند.

جاسوس‌افزار LANDFALL پس از نصب و اجرا، به عنوان یک ابزار جاسوسی جامع عمل می‌کند و قادر به جمع‌آوری داده‌های حساس، از جمله ضبط میکروفون، موقعیت مکانی، عکس‌ها، مخاطبین، پیامک‌ها، فایل‌ها و گزارش تماس‌ها است.

آیا این یک حمله «زیرو-کلیک» (Zero-Click) بود؟

اگرچه Unit 42 اعلام کرد که زنجیره اکسپلویت ممکن است شامل استفاده از یک رویکرد «زیرو-کلیک» (zero-click) برای فعال‌سازی بهره‌برداری از CVE-2025-21042 بدون نیاز به هیچ‌گونه تعامل کاربر بوده باشد، در حال حاضر هیچ نشانه‌ای مبنی بر وقوع این اتفاق یا وجود یک مشکل امنیتی ناشناخته در واتس‌اپ برای پشتیبانی از این فرضیه وجود ندارد.

بیشتر بخوانید  مشخصات لو رفته از گلکسی اس 10 سامسونگ

کدام گوشی‌ های سامسونگ هدف قرار گرفتند؟

این جاسوس‌افزار اندرویدی به طور خاص برای هدف قرار دادن دستگاه‌های سری گلکسی S22، S23 و S24 سامسونگ و همچنین Z Fold 4 و Z Flip 4 طراحی شده است که برخی از دستگاه‌های پرچمدار این غول الکترونیکی کره جنوبی را (به استثنای آخرین نسل) پوشش می‌دهد.

حمله روز صفر به گوشی‌ های سامسونگ؛ جاسوس‌ افزار اندرویدی LANDFALL از آسیب‌ پذیری خطرناک سوءاستفاده کرد

ارتباط با حملات مشابه به اپل و واتس‌ اپ

شایان ذکر است که تقریباً در همان زمان، واتس‌اپ فاش کرد که یک آسیب‌پذیری در برنامه پیام‌رسان آن برای iOS و macOS (CVE-2025-55177، با امتیاز CVSS: 5.4) همراه با CVE-2025-43300 (با امتیاز CVSS: 8.8)، نقصی در Apple iOS، iPadOS و macOS، زنجیر شده بود تا به طور بالقوه کمتر از ۲۰۰ کاربر را به عنوان بخشی از یک کمپین پیچیده هدف قرار دهد. اپل و واتس‌اپ از آن زمان این آسیب‌پذیری‌ها را وصله کرده‌اند.

حمله روز صفر به گوشی‌ های سامسونگ؛ جاسوس‌ افزار اندرویدی LANDFALL از آسیب‌ پذیری خطرناک سوءاستفاده کرد

تحلیل فنی اکسپلویت و عملکرد جاسوس‌ افزار

تجزیه و تحلیل Unit 42 از فایل‌های DNG کشف‌شده نشان می‌دهد که آن‌ها با یک فایل ZIP جاسازی‌شده در انتهای فایل ارائه می‌شوند و اکسپلویت برای استخراج یک کتابخانه اشتراکی (shared object) از آرشیو برای اجرای جاسوس‌افزار استفاده می‌شود. همچنین در این آرشیو، یک کتابخانه اشتراکی دیگر وجود دارد که برای دستکاری خط‌مشی SELinux دستگاه طراحی شده تا به LANDFALL مجوزهای سطح بالا اعطا کرده و پایداری آن را تسهیل کند.

کتابخانه اشتراکی که LANDFALL را بارگیری می‌کند، همچنین با یک سرور فرماندهی و کنترل (C2) از طریق HTTPS ارتباط برقرار می‌کند تا وارد یک حلقه سیگنال‌دهی (beaconing) شده و پی‌لودهای (payloads) مرحله بعدی نامشخصی را برای اجرای متعاقب دریافت کند.

کوهن گفت: «در این مرحله، ما نمی‌توانیم جزئیاتی در مورد پی‌لودهای مرحله بعدی که از سرور C2 تحویل داده می‌شوند، به اشتراک بگذاریم.» وی افزود: «آنچه می‌توانیم بگوییم این است که LANDFALL یک چارچوب جاسوس‌افزار ماژولار است – لودری که ما تجزیه و تحلیل کردیم به وضوح برای واکشی و اجرای اجزای اضافی از زیرساخت C2 طراحی شده است. آن مراحل بعدی احتمالاً قابلیت‌های نظارتی و پایداری آن را گسترش می‌دهند، اما در نمونه‌هایی که در دسترس ما بود، بازیابی نشدند.»

عاملان احتمالی حمله و وضعیت فعلی کمپین

در حال حاضر مشخص نیست چه کسی پشت این جاسوس‌افزار یا کمپین قرار دارد. با این حال، Unit 42 گفت که زیرساخت C2 و الگوهای ثبت دامنه LANDFALL با Stealth Falcon (معروف به FruityArmor) مطابقت دارد، اگرچه تا اکتبر ۲۰۲۵، هیچ همپوشانی مستقیمی بین این دو خوشه شناسایی نشده است.

این یافته‌ها نشان می‌دهد که ارائه LANDFALL احتمالاً بخشی از یک موج بهره‌برداری DNG گسترده‌تر است که دستگاه‌های آیفون را نیز از طریق زنجیره‌های اکسپلویت فوق‌الذکر هدف قرار داده است. آن‌ها همچنین نشان می‌دهند که چگونه اکسپلویت‌های پیچیده می‌توانند برای مدت زمان طولانی در مخازن عمومی در دسترس باقی بمانند و دور از چشم رادارها پرواز کنند تا زمانی که بتوان آن‌ها را به طور کامل تجزیه و تحلیل کرد.

کوهن گفت: «ما معتقد نیستیم که این اکسپلویت خاص هنوز در حال استفاده باشد، زیرا سامسونگ آن را در آوریل ۲۰۲۵ وصله کرد.» وی افزود: «با این حال، زنجیره‌های اکسپلویت مرتبط که دستگاه‌های سامسونگ و iOS را تحت تأثیر قرار می‌دهند، اخیراً در ماه‌های آگوست و سپتامبر مشاهده شدند، که نشان می‌دهد کمپین‌های مشابه تا همین اواخر فعال بوده‌اند. برخی زیرساخت‌هایی که ممکن است به LANDFALL مرتبط باشند نیز آنلاین باقی مانده‌اند، که می‌تواند نشان‌دهنده فعالیت مداوم یا بعدی توسط همان اپراتورها باشد.»

 

 

به این پست امتیاز بدید

نظرات در مورد : حمله روز صفر به گوشی‌ های سامسونگ؛ جاسوس‌ افزار اندرویدی LANDFALL از آسیب‌ پذیری خطرناک سوءاستفاده کرد

0 دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *