TGViewer
امنیت سایبری | Cyber Security امنیت سایبری | Cyber Security @intsec · 16.1K subscribers
Post #7570 2.35K
⬆️ چیزی که تا اینجا می‌دونیم اینه که کد مورد بحث داخل نسخه‌هایی بوده که خود «دیوار» منتشر کرده و کاربرا هم با نصب یا آپدیت رسمی دریافتش کردن پس سناریوی یه نسخهٔ جعلی در سایت متفرقه کنار می‌ره و موضوع به مسیر تولید و انتشار خود اپ برمی‌گرده

▫️ در سطح عامل دو حالت اصلی داریم یا کد از داخل خود #دیوار اضافه شده یا یه فرد بیرونی به بخشی از این مسیر دسترسی پیدا کرده و کد رو وارد برنامه کرده این دسترسی می‌تونسته از طریق کردینشیال‌های توسعه‌دهنده سیستم کاریش یا مخزن کد باشه البته اضافه شدن کد از داخل لزوما به معنی تصمیم رسمی مجموعه نیست و می‌تونه کار یه فرد یا باقی موندن یه قابلیت داخلی خطرناک باشه

▫️ از نظر فنی هم سه مسیر اصلی داریم تغییر مستقیم سورس آلوده کردن فرایند بیلد از طریق ابزارها و وابستگی‌ها یا دست‌کاری فایل ساخته‌شده در مسیر انتشار در حالت آخر اگر امضا با نسخهٔ معتبر دیوار یکسان باشه دسترسی به کلید یا سرویس امضا هم مطرح می‌شه صرف دسترسی به سایت برای ساخت چنین امضایی کافی نیست

▫️ خود بکدور هم در مسیر بررسی‌شده با دریافت یه پوش مخصوص می‌تونه فعال بشه اپ یه آدرس کدگذاری‌شده رو از پیام استخراج می‌کنه و از اون آدرس دستور می‌گیره پاسخ سرور می‌تونه باعث نوشتن فایل و فراخوانی متدی بشه که امکان اجرای دستور رو فراهم می‌کنه در این مسیر شرط کلیک کاربر دیده نمی‌شه ولی اجرا ابتدا در محدودهٔ دسترسی خود دیواره و به معنی روت یا کنترل کامل گوشی نیست

▫️ اینجا داشتن حساب معمولی دیوار یا فرستادن یه لینک به‌تنهایی توضیح‌دهندهٔ حمله نیست عامل باید بتونه پوش با محتوای لازم رو به اپ برسونه دسترسی به کد و دسترسی به ارسال پوش هم دو موضوع جدا هستن و ممکنه دست افراد متفاوتی باشن

▫️ به نظر ما آقای کشفی عنوان بکدور رو برای این مسیر خوب و دقیق انتخاب کردن و سؤال‌های خوبی هم توی این PDF مطرح کردن اینکه چه کسی کد رو اضافه کرده از چه مسیری وارد شده آیا پوشی واقعا ارسال شده برای چه کسانی چه دستوری دریافت شده و روی گوشی چه اتفاقی افتاده

▫️ برداشت کلی ما اینه که یا این کد از داخل خود دیوار وارد اپ شده یا یه فرد بیرونی مثلا از طریق آلوده کردن سیستم‌های کاری یا سرقت کردینشیال‌ها به محیط توسعه یا زیرساخت ساخت و انتشار دسترسی گرفته و بکدور رو داخل برنامه قرار داده بعد هم نسخهٔ آلوده از مسیر رسمی خود دیوار منتشر شده و با نصب یا آپدیت به گوشی کاربرا رسیده

▫️ به نظر ما صرف آپدیت اپلیکیشن برای حل کامل این مسئله کافی نیست آپدیت می‌تونه مسیر بکدور رو در نسخهٔ جدید ببنده ولی باید مشخص بشه این کد چطور وارد برنامه شده سیستم‌های توسعه و بیلد بررسی بشن و اگر آلودگی سیستم‌ها یا سرقت کردینشیال اتفاق افتاده اون دسترسی‌ها بسته و کردینشیال‌ها و کلیدهای درگیر تعویض بشن همچنین باید بررسی بشه آیا از این بکدور استفاده شده و روی گوشی کاربرا چه اتفاقی افتاده تا منشأ مشکل برطرف نشه احتمال تکرارش وجود داره

✅ Channel
💬 Group
  • 👍 7
  • ❤ 3
  • 🤔 1
More from @intsec
  1. Oct 6, 2026🔹️ سازمان‌ها در استفاده از هوش مصنوعی دقت کنند شیخی، رییس پژوهشگاه ارتباطات و فناوری اطلا…
  2. Oct 6, 2026مجموعه واژه‌های مصوب گروه واژه‌گزینی انجمن رمز ایران در فرهنگستان زبان و ادب فارسی شهریورم…
  3. Oct 6, 2026مجموعه واژه‌های مصوب گروه واژه‌گزینی انجمن رمز ایران در فرهنگستان زبان و ادب فارسی شهریورم…
  4. Oct 6, 2026یک کار نو در حوزه استعدادیابی در حوزه امنیت سایبری ✅ Channel 💬 Group
  5. Oct 6, 2026📱 گوگل برنامه باگ‌‌بانتی خود را به‌دلیل سیل گزارش‌های نامعتبر هوش مصنوعی متوقف کرد - گوگل…
  6. Oct 5, 2026APT Encyclopedia #Threat Intelligence Database 🔗 cyllex.io/encyclopedia/ ✅ Channel 💬 Gro…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →