⬆️ چیزی که تا اینجا میدونیم اینه که کد مورد بحث داخل نسخههایی بوده که خود «
دیوار» منتشر کرده و کاربرا هم با نصب یا آپدیت رسمی دریافتش کردن پس سناریوی یه نسخهٔ جعلی در سایت متفرقه کنار میره و موضوع به مسیر تولید و انتشار خود اپ برمیگرده
▫️ در سطح عامل دو حالت اصلی داریم یا کد از داخل خود #دیوار اضافه شده یا یه فرد بیرونی به بخشی از این مسیر دسترسی پیدا کرده و کد رو وارد برنامه کرده این دسترسی میتونسته از طریق کردینشیالهای توسعهدهنده سیستم کاریش یا مخزن کد باشه البته اضافه شدن کد از داخل لزوما به معنی تصمیم رسمی مجموعه نیست و میتونه کار یه فرد یا باقی موندن یه قابلیت داخلی خطرناک باشه
▫️ از نظر فنی هم سه مسیر اصلی داریم تغییر مستقیم سورس آلوده کردن فرایند بیلد از طریق ابزارها و وابستگیها یا دستکاری فایل ساختهشده در مسیر انتشار در حالت آخر اگر امضا با نسخهٔ معتبر دیوار یکسان باشه دسترسی به کلید یا سرویس امضا هم مطرح میشه صرف دسترسی به سایت برای ساخت چنین امضایی کافی نیست
▫️ خود بکدور هم در مسیر بررسیشده با دریافت یه پوش مخصوص میتونه فعال بشه اپ یه آدرس کدگذاریشده رو از پیام استخراج میکنه و از اون آدرس دستور میگیره پاسخ سرور میتونه باعث نوشتن فایل و فراخوانی متدی بشه که امکان اجرای دستور رو فراهم میکنه در این مسیر شرط کلیک کاربر دیده نمیشه ولی اجرا ابتدا در محدودهٔ دسترسی خود دیواره و به معنی روت یا کنترل کامل گوشی نیست
▫️ اینجا داشتن حساب معمولی دیوار یا فرستادن یه لینک بهتنهایی توضیحدهندهٔ حمله نیست عامل باید بتونه پوش با محتوای لازم رو به اپ برسونه دسترسی به کد و دسترسی به ارسال پوش هم دو موضوع جدا هستن و ممکنه دست افراد متفاوتی باشن
▫️ به نظر ما آقای کشفی عنوان بکدور رو برای این مسیر خوب و دقیق انتخاب کردن و سؤالهای خوبی هم توی
این PDF مطرح کردن اینکه
چه کسی کد رو اضافه کرده از چه مسیری وارد شده آیا پوشی واقعا ارسال شده برای چه کسانی چه دستوری دریافت شده و روی گوشی چه اتفاقی افتاده▫️ برداشت کلی ما اینه که یا این کد از داخل خود دیوار وارد اپ شده یا یه فرد بیرونی مثلا از طریق آلوده کردن سیستمهای کاری یا سرقت کردینشیالها به محیط توسعه یا زیرساخت ساخت و انتشار دسترسی گرفته و بکدور رو داخل برنامه قرار داده بعد هم نسخهٔ آلوده از مسیر رسمی خود دیوار منتشر شده و با نصب یا آپدیت به گوشی کاربرا رسیده
▫️ به نظر ما صرف آپدیت اپلیکیشن برای حل کامل این مسئله کافی نیست آپدیت میتونه مسیر بکدور رو در نسخهٔ جدید ببنده ولی باید مشخص بشه این کد چطور وارد برنامه شده سیستمهای توسعه و بیلد بررسی بشن و اگر آلودگی سیستمها یا سرقت کردینشیال اتفاق افتاده اون دسترسیها بسته و کردینشیالها و کلیدهای درگیر تعویض بشن همچنین باید بررسی بشه آیا از این بکدور استفاده شده و روی گوشی کاربرا چه اتفاقی افتاده تا منشأ مشکل برطرف نشه احتمال تکرارش وجود داره
✅
Channel💬
Group