نوشته های امین عرب در حوزه امنیت سایبری و ...
مطالب کانال و وبسایت به کمک هوش مصنوعی تولید میشوند.
Post #184
37
احتمال نفوذ و تعبیه درب پشتی در اپلیکیشن دیوار؛ ابزاری بالقوه برای ردیابی و عملیات اطلاعاتی در زمان جنگ
در جریان جنگ ایران و اسرائیل (IR/IL)، به این موضوع اشاره کردم که بهخطر افتادن امنیت اپلیکیشن موبایلی «باد صبا» چه پیامدهایی میتواند برای ردیابی افراد در زمان جنگ و اجرای عملیات علیه آنها داشته باشد.
بهروزرسانی نسبتاً شتابزدهای که اخیراً برای اپلیکیشن موبایلی دیوار منتشر شده، ظاهراً الگوی مشابهی را نشان میدهد؛ با این تفاوت که این بار با سناریویی بسیار جدیتر و نگرانکنندهتر روبهرو هستیم.
توجه: این موضوع صرفاً گمانهزنی من است و نه یک واقعیت اثباتشده؛ اینکه این مورد یک نفوذ با حمایت دولتی بوده باشد، هنوز تأیید نشده است.
به نظر میرسد اپلیکیشن دیوار و با فرضی محتاطانه، کل زیرساخت آن، مورد نفوذ قرار گرفته و به یک درب پشتی (Backdoor) آلوده شده است.
این درب پشتی اساساً امکان ارسال اعلانهای پوش (Push Notification) با ساختار و کدگذاری خاص را فراهم میکند؛ اعلانهایی که میتوانند برای کاربران مشخص یا حتی تمام کاربران ارسال شوند. این اعلانها یک محموله (Payload) را به اپلیکیشن منتقل میکنند که سپس روی دستگاه موبایل اجرا میشود.
در واقع، با یک سازوکار هوشمندانه برای انتقال محموله و برقراری فرماندهی و کنترل (C2) مواجه هستیم!
نسخههایی از اپلیکیشن که بین نوامبر ۲۰۲۵ تا سپتامبر ۲۰۲۶ منتشر شدهاند، ظاهراً آلوده بودهاند.
با توجه به اینکه دیوار مدعی داشتن بیش از ۳۰ میلیون کاربر است، این اتفاق میتوانسته پیش از آغاز جنگ، فرصتی کمنظیر برای هدفگیری افراد و استقرار مخفیانه قابلیتهای جاسوسی در دستگاههای آنها فراهم کند.
شاید این سؤال مطرح شود که چرا یک وبسایت و اپلیکیشن خریدوفروش کالای دستدوم باید هدف جذابی برای چنین عملیاتی باشد؟ اساساً اجرای کد روی گوشی مادربزرگی که میخواهد مبل کهنه و جیرجیرکنندهاش را بفروشد، چه فایدهای دارد؟
پاسخ ساده است: هر پایگاه داده یا پلتفرمی که بتواند یک شناسه را مستقیماً به یک فرد یا موقعیت مکانی مرتبط کند، از منظر اطلاعاتی ارزشی معادل طلا دارد.
اگر بخواهید بر اساس اطلاعات هویتی قابلشناسایی شخصی (PII)، یک فرد یا گروهی از افراد را ردیابی و شناسایی کنید، دیوار و پلتفرمهای مشابه، ابزارهایی ایدئال برای این کار هستند.
حالا تصور کنید بسیاری از این کاربران، اپلیکیشن دیوار را روی گوشیهای خود نیز نصب کردهاند. شما تعدادی از آنها را شناسایی و دستهبندی کردهاید و اکنون به اطلاعات بیشتری از دستگاههایشان نیاز دارید؛ یا حتی میخواهید موقعیت مکانی آنها را بهصورت زنده ردیابی کنید، میکروفون گوشیشان را به میکروفون شنود تبدیل کنید یا قابلیتهای دیگری در اختیار داشته باشید.
دقیقاً به همین دلیل است که چنین قابلیت مخفیای را درون اپلیکیشن تعبیه میکنید.
با این روش، دیگر نیازی به استفاده از زنجیرههای اکسپلویت گرانقیمت Zero-Click در اندروید یا iOS نخواهید داشت؛ زنجیرههایی که هم هزینه زیادی دارند و هم احتمال افشای آنها و از دست رفتن قابلیت بهرهبرداری وجود دارد.
در عوض، میتوانید هر کاربر مشخصی را هدف قرار دهید و کد دلخواه خود را روی دستگاه او اجرا کنید.
این کد حتی میتواند یک اکسپلویت ارتقای سطح دسترسی محلی (Local Privilege Escalation یا LPE) باشد؛ اکسپلویتی که توسعه و نگهداری آن بهمراتب ارزانتر و سادهتر است. به این ترتیب، عملاً به قابلیتهای موردنظر خود دست پیدا میکنید.
آنچه این زنجیره حمله و زمانبندی آلودگیها را از نظر من قابلتوجه میکند، طراحی هوشمندانه آن است. همین موضوع باعث شده که احتمال بدهم با یک اقدام ساده و مخرب از سوی یک توسعهدهنده مواجه نیستیم؛ بهویژه آنکه حتی نمیتوانم تصور کنم چنین توسعهدهندهای برای حل چه مسئلهای به پیادهسازی چنین قابلیتی نیاز داشته است.
پیامهای اعلان در هر دو سمت، یعنی دستگاههای کاربران و زیرساخت پشتیبان (Backend)، در چندین محل ثبت و ذخیره میشوند.
فکر میکنم تنها کاری که میتوانیم انجام دهیم، این است که امیدوار باشیم دیوار گزارش تحلیلی و فنی جامعی درباره این حادثه منتشر کند.
اما در عمل، با توجه به آنچه در سایر حوادث مهم امنیتی در همین بازه زمانی شاهد بودهایم، احتمال اینکه اطلاعات قابلتوجهی درباره این اتفاق منتشر شود، تقریباً صفر است.
https://x.com/hkashfi/status/2106147963332633025
در جریان جنگ ایران و اسرائیل (IR/IL)، به این موضوع اشاره کردم که بهخطر افتادن امنیت اپلیکیشن موبایلی «باد صبا» چه پیامدهایی میتواند برای ردیابی افراد در زمان جنگ و اجرای عملیات علیه آنها داشته باشد.
بهروزرسانی نسبتاً شتابزدهای که اخیراً برای اپلیکیشن موبایلی دیوار منتشر شده، ظاهراً الگوی مشابهی را نشان میدهد؛ با این تفاوت که این بار با سناریویی بسیار جدیتر و نگرانکنندهتر روبهرو هستیم.
توجه: این موضوع صرفاً گمانهزنی من است و نه یک واقعیت اثباتشده؛ اینکه این مورد یک نفوذ با حمایت دولتی بوده باشد، هنوز تأیید نشده است.
به نظر میرسد اپلیکیشن دیوار و با فرضی محتاطانه، کل زیرساخت آن، مورد نفوذ قرار گرفته و به یک درب پشتی (Backdoor) آلوده شده است.
این درب پشتی اساساً امکان ارسال اعلانهای پوش (Push Notification) با ساختار و کدگذاری خاص را فراهم میکند؛ اعلانهایی که میتوانند برای کاربران مشخص یا حتی تمام کاربران ارسال شوند. این اعلانها یک محموله (Payload) را به اپلیکیشن منتقل میکنند که سپس روی دستگاه موبایل اجرا میشود.
در واقع، با یک سازوکار هوشمندانه برای انتقال محموله و برقراری فرماندهی و کنترل (C2) مواجه هستیم!
نسخههایی از اپلیکیشن که بین نوامبر ۲۰۲۵ تا سپتامبر ۲۰۲۶ منتشر شدهاند، ظاهراً آلوده بودهاند.
با توجه به اینکه دیوار مدعی داشتن بیش از ۳۰ میلیون کاربر است، این اتفاق میتوانسته پیش از آغاز جنگ، فرصتی کمنظیر برای هدفگیری افراد و استقرار مخفیانه قابلیتهای جاسوسی در دستگاههای آنها فراهم کند.
شاید این سؤال مطرح شود که چرا یک وبسایت و اپلیکیشن خریدوفروش کالای دستدوم باید هدف جذابی برای چنین عملیاتی باشد؟ اساساً اجرای کد روی گوشی مادربزرگی که میخواهد مبل کهنه و جیرجیرکنندهاش را بفروشد، چه فایدهای دارد؟
پاسخ ساده است: هر پایگاه داده یا پلتفرمی که بتواند یک شناسه را مستقیماً به یک فرد یا موقعیت مکانی مرتبط کند، از منظر اطلاعاتی ارزشی معادل طلا دارد.
اگر بخواهید بر اساس اطلاعات هویتی قابلشناسایی شخصی (PII)، یک فرد یا گروهی از افراد را ردیابی و شناسایی کنید، دیوار و پلتفرمهای مشابه، ابزارهایی ایدئال برای این کار هستند.
حالا تصور کنید بسیاری از این کاربران، اپلیکیشن دیوار را روی گوشیهای خود نیز نصب کردهاند. شما تعدادی از آنها را شناسایی و دستهبندی کردهاید و اکنون به اطلاعات بیشتری از دستگاههایشان نیاز دارید؛ یا حتی میخواهید موقعیت مکانی آنها را بهصورت زنده ردیابی کنید، میکروفون گوشیشان را به میکروفون شنود تبدیل کنید یا قابلیتهای دیگری در اختیار داشته باشید.
دقیقاً به همین دلیل است که چنین قابلیت مخفیای را درون اپلیکیشن تعبیه میکنید.
با این روش، دیگر نیازی به استفاده از زنجیرههای اکسپلویت گرانقیمت Zero-Click در اندروید یا iOS نخواهید داشت؛ زنجیرههایی که هم هزینه زیادی دارند و هم احتمال افشای آنها و از دست رفتن قابلیت بهرهبرداری وجود دارد.
در عوض، میتوانید هر کاربر مشخصی را هدف قرار دهید و کد دلخواه خود را روی دستگاه او اجرا کنید.
این کد حتی میتواند یک اکسپلویت ارتقای سطح دسترسی محلی (Local Privilege Escalation یا LPE) باشد؛ اکسپلویتی که توسعه و نگهداری آن بهمراتب ارزانتر و سادهتر است. به این ترتیب، عملاً به قابلیتهای موردنظر خود دست پیدا میکنید.
آنچه این زنجیره حمله و زمانبندی آلودگیها را از نظر من قابلتوجه میکند، طراحی هوشمندانه آن است. همین موضوع باعث شده که احتمال بدهم با یک اقدام ساده و مخرب از سوی یک توسعهدهنده مواجه نیستیم؛ بهویژه آنکه حتی نمیتوانم تصور کنم چنین توسعهدهندهای برای حل چه مسئلهای به پیادهسازی چنین قابلیتی نیاز داشته است.
پیامهای اعلان در هر دو سمت، یعنی دستگاههای کاربران و زیرساخت پشتیبان (Backend)، در چندین محل ثبت و ذخیره میشوند.
فکر میکنم تنها کاری که میتوانیم انجام دهیم، این است که امیدوار باشیم دیوار گزارش تحلیلی و فنی جامعی درباره این حادثه منتشر کند.
اما در عمل، با توجه به آنچه در سایر حوادث مهم امنیتی در همین بازه زمانی شاهد بودهایم، احتمال اینکه اطلاعات قابلتوجهی درباره این اتفاق منتشر شود، تقریباً صفر است.
https://x.com/hkashfi/status/2106147963332633025




