یک آسیب پذیری امنیتی که اکنون وصله شده است، در دستگاه های اندرویدی گلکسی سامسونگ به عنوان یک حمله روز صفر (zero-day) برای انتشار یک جاسوس افزار اندرویدی «در سطح تجاری» موسوم به LANDFALL در حملات هدفمند در خاورمیانه مورد سوءاستفاده قرار گرفته است.
به گزارش بخش اخبار فناوری زوم تک به نقل از The Hacker News، این فعالیت شامل سوءاستفاده از CVE-2025-21042 (با امتیاز CVSS: 8.8) بوده است؛ یک نقص نوشتن خارج از محدوده (out-of-bounds write) در جزء «libimagecodec.quram.so» که طبق گفتههای Palo Alto Networks Unit 42، میتوانست به مهاجمان راه دور اجازه اجرای کد دلخواه را بدهد. این مشکل در آوریل ۲۰۲۵ توسط سامسونگ برطرف شد.
جزئیات بهره برداری از آسیب پذیری CVE-2025-21042
Unit 42 گفت: «این آسیب پذیری پیش از آنکه سامسونگ آن را در آوریل ۲۰۲۵ وصله کند، به دنبال گزارشهایی از حملات فعال، به طور گسترده در دنیای واقعی (in-the-wild) مورد بهره برداری قرار گرفته بود.» بر اساس دادههای ارسالی به VirusTotal، اهداف بالقوه این فعالیت که با کد CL-UNK-1054 ردیابی میشود، در عراق، ایران، ترکیه و مراکش قرار دارند.
این تحول در حالی رخ می دهد که سامسونگ در سپتامبر ۲۰۲۵ فاش کرد که یک نقص دیگر در همان کتابخانه (CVE-2025-21043، با امتیاز CVSS: 8.8) نیز به عنوان روز صفر در دنیای واقعی مورد سوءاستفاده قرار گرفته است. هیچ مدرکی مبنی بر استفاده از این آسیب پذیری امنیتی در کمپین LANDFALL وجود ندارد. سامسونگ بلافاصله به درخواست اظهار نظر پاسخ نداد.
نحوه حمله: واتس اپ و فایل های DNG، بردار اصلی انتشار LANDFALL
ارزیابی میشود که این حملات شامل ارسال تصاویر مخرب از طریق واتساپ در قالب فایلهای DNG (Digital Negative) بوده است و شواهدی از نمونههای LANDFALL وجود دارد که تاریخ آنها به ۲۳ جولای ۲۰۲۴ بازمیگردد. این ارزیابی بر اساس مصنوعات DNG با نامهایی مانند «WhatsApp Image 2025-02-10 at 4.54.17 PM.jpeg» و «IMG-20240723-WA0000.jpg» است.
ایتای کوهن، پژوهشگر ارشد اصلی در Palo Alto Networks Unit 42، به The Hacker News گفت که آنها هیچ تغییر عملکردی قابل توجهی بین نمونههای جولای ۲۰۲۴ و فوریه ۲۰۲۵ (زمانی که جدیدترین نمونه LANDFALL در VirusTotal آپلود شد) مشاهده نکردهاند.
جاسوسافزار LANDFALL پس از نصب و اجرا، به عنوان یک ابزار جاسوسی جامع عمل میکند و قادر به جمعآوری دادههای حساس، از جمله ضبط میکروفون، موقعیت مکانی، عکسها، مخاطبین، پیامکها، فایلها و گزارش تماسها است.
آیا این یک حمله «زیرو-کلیک» (Zero-Click) بود؟
اگرچه Unit 42 اعلام کرد که زنجیره اکسپلویت ممکن است شامل استفاده از یک رویکرد «زیرو-کلیک» (zero-click) برای فعالسازی بهرهبرداری از CVE-2025-21042 بدون نیاز به هیچگونه تعامل کاربر بوده باشد، در حال حاضر هیچ نشانهای مبنی بر وقوع این اتفاق یا وجود یک مشکل امنیتی ناشناخته در واتساپ برای پشتیبانی از این فرضیه وجود ندارد.
کدام گوشی های سامسونگ هدف قرار گرفتند؟
این جاسوسافزار اندرویدی به طور خاص برای هدف قرار دادن دستگاههای سری گلکسی S22، S23 و S24 سامسونگ و همچنین Z Fold 4 و Z Flip 4 طراحی شده است که برخی از دستگاههای پرچمدار این غول الکترونیکی کره جنوبی را (به استثنای آخرین نسل) پوشش میدهد.

ارتباط با حملات مشابه به اپل و واتس اپ
شایان ذکر است که تقریباً در همان زمان، واتساپ فاش کرد که یک آسیبپذیری در برنامه پیامرسان آن برای iOS و macOS (CVE-2025-55177، با امتیاز CVSS: 5.4) همراه با CVE-2025-43300 (با امتیاز CVSS: 8.8)، نقصی در Apple iOS، iPadOS و macOS، زنجیر شده بود تا به طور بالقوه کمتر از ۲۰۰ کاربر را به عنوان بخشی از یک کمپین پیچیده هدف قرار دهد. اپل و واتساپ از آن زمان این آسیبپذیریها را وصله کردهاند.

تحلیل فنی اکسپلویت و عملکرد جاسوس افزار
تجزیه و تحلیل Unit 42 از فایلهای DNG کشفشده نشان میدهد که آنها با یک فایل ZIP جاسازیشده در انتهای فایل ارائه میشوند و اکسپلویت برای استخراج یک کتابخانه اشتراکی (shared object) از آرشیو برای اجرای جاسوسافزار استفاده میشود. همچنین در این آرشیو، یک کتابخانه اشتراکی دیگر وجود دارد که برای دستکاری خطمشی SELinux دستگاه طراحی شده تا به LANDFALL مجوزهای سطح بالا اعطا کرده و پایداری آن را تسهیل کند.
کتابخانه اشتراکی که LANDFALL را بارگیری میکند، همچنین با یک سرور فرماندهی و کنترل (C2) از طریق HTTPS ارتباط برقرار میکند تا وارد یک حلقه سیگنالدهی (beaconing) شده و پیلودهای (payloads) مرحله بعدی نامشخصی را برای اجرای متعاقب دریافت کند.
کوهن گفت: «در این مرحله، ما نمیتوانیم جزئیاتی در مورد پیلودهای مرحله بعدی که از سرور C2 تحویل داده میشوند، به اشتراک بگذاریم.» وی افزود: «آنچه میتوانیم بگوییم این است که LANDFALL یک چارچوب جاسوسافزار ماژولار است – لودری که ما تجزیه و تحلیل کردیم به وضوح برای واکشی و اجرای اجزای اضافی از زیرساخت C2 طراحی شده است. آن مراحل بعدی احتمالاً قابلیتهای نظارتی و پایداری آن را گسترش میدهند، اما در نمونههایی که در دسترس ما بود، بازیابی نشدند.»
عاملان احتمالی حمله و وضعیت فعلی کمپین
در حال حاضر مشخص نیست چه کسی پشت این جاسوسافزار یا کمپین قرار دارد. با این حال، Unit 42 گفت که زیرساخت C2 و الگوهای ثبت دامنه LANDFALL با Stealth Falcon (معروف به FruityArmor) مطابقت دارد، اگرچه تا اکتبر ۲۰۲۵، هیچ همپوشانی مستقیمی بین این دو خوشه شناسایی نشده است.
این یافتهها نشان میدهد که ارائه LANDFALL احتمالاً بخشی از یک موج بهرهبرداری DNG گستردهتر است که دستگاههای آیفون را نیز از طریق زنجیرههای اکسپلویت فوقالذکر هدف قرار داده است. آنها همچنین نشان میدهند که چگونه اکسپلویتهای پیچیده میتوانند برای مدت زمان طولانی در مخازن عمومی در دسترس باقی بمانند و دور از چشم رادارها پرواز کنند تا زمانی که بتوان آنها را به طور کامل تجزیه و تحلیل کرد.
کوهن گفت: «ما معتقد نیستیم که این اکسپلویت خاص هنوز در حال استفاده باشد، زیرا سامسونگ آن را در آوریل ۲۰۲۵ وصله کرد.» وی افزود: «با این حال، زنجیرههای اکسپلویت مرتبط که دستگاههای سامسونگ و iOS را تحت تأثیر قرار میدهند، اخیراً در ماههای آگوست و سپتامبر مشاهده شدند، که نشان میدهد کمپینهای مشابه تا همین اواخر فعال بودهاند. برخی زیرساختهایی که ممکن است به LANDFALL مرتبط باشند نیز آنلاین باقی ماندهاند، که میتواند نشاندهنده فعالیت مداوم یا بعدی توسط همان اپراتورها باشد.»





نظرات در مورد : حمله روز صفر به گوشی های سامسونگ؛ جاسوس افزار اندرویدی LANDFALL از آسیب پذیری خطرناک سوءاستفاده کرد