تاکنون، سازندگان بدافزار به این روش پرداختهاند که ابتدا برنامههایشان را بدون کدهای آلوده به فروشگاه پلیاستور منتشر کرده و پس از گذشت مدتی با ارائه آپدیت، کدهای مخرب را به برنامه افزوده و این تغییرات را به کاربران ارسال میکنند. شرکت امنیت سایبری Kaspersky اعلام کرده است که مهاجمان با بهکارگیری تکنیکهای جدید و حیلههای هوشمندانه، برنامههای مخرب خود را در فروشگاه پلیاستور منتشر کرده و از موانع امنیتی اعمالشده توسط گوگل دور میزنند. به گفته Kaspersky، کاربران اندروید تنها در سال ۲۰۲۳ بیش از ۶۰۰ میلیون بار برنامههای مخرب را از فروشگاه پلیاستور دانلود کردهاند.
بیش از سه میلیون بدافزار در پلیاستور منتشر شدهاند و به همین دلیل حتی گوگل، با وجود ابزارهای خودکار بررسی، قادر به بررسی کامل تمامی این اپلیکیشنها نیست. شرکت Kaspersky اعلام کرده است که برخی از بدافزارها با روش زیرکانه در فروشگاه قرار گرفتهاند؛ این بدافزارها در ابتدا به صورت عادی و بدون مشکل به نظر میآیند و سپس با ارسال آپدیت حاوی کدهای مخرب، هزاران یا حتی میلیونها دستگاه را هدف قرار میدهند.
یک نمونه از این روش در اپلیکیشن iRecorder قابل مشاهده است. این اپلیکیشن در سپتامبر ۲۰۲۱ به پلیاستور اضافه شد و حدود ۱۱ ماه بعد با ارائه آپدیت، تروجانی به نام AhMyth را به آن افزود. این تروجان باعث میشود که اپلیکیشن هر ۱۵ دقیقه صدا را با استفاده از میکروفون گوشی کاربر ضبط و به سرور سازنده ارسال شود.
تا زمانی که iRecorder بهعنوان بدافزار شناخته شد، حدود ۵۰ هزار نفر آن را دانلود کرده بودند. این ماجرا نشاندهنده استراتژی بدافزارها در دور زدن موانع امنیتی گوگل است، زیرا این اپلیکیشنها ابتدا بهصورت کاملاً عادی و سالم عمل میکنند و سپس با ارسال آپدیت حاوی کدهای مخرب، دستگاههای هزاران یا حتی میلیونها کاربر را هدف قرار میدهند. علاوه بر این روش، مجرمان سایبری از استراتژی دیگری نیز استفاده میکنند؛ این استراتژی شامل باز کردن چندین حساب توسعهدهنده در کنسول پلیاستور است تا در صورت حذف یکی از برنامههای حاوی بدافزار، اپلیکیشنهای مشابه دیگری در فروشگاه آپلود شوند. بهعنوان نمونه، سه اپلیکیشن Beauty Slimming Photo Editor، Photo Effect Editor و GIF Camera Editor Pro که به کلی ۶۲۰ هزار بار دانلود شدهاند، همگی به تروجان Fleckpe آلوده بودند.
پس از نصب بدافزارها بر روی گوشی کاربر، با اجرای کدهای مخرب، پنجرهی مرورگر مخفی روی آن باز میشود که قابل مشاهده نیست. این مرورگر به سایتهایی هدایت میشود که اشتراکهای پولی ارائه میدهند و پس از رهگیری کدهای تأیید ارسالشده به گوشی کاربر، از طریق اطلاعات حساب او که روی دستگاه ذخیره شده است، بهطور خودکار روی سرویسهای هدف ثبتنام میکنند.
شرکت Kaspersky اظهار کرده است که بدافزاری با نام SpinOk فعالیت گستردهای داشته است، و حدود ۲۰۰ اپلیکیشن آلوده به این بدافزار بیش از ۴۵۱ میلیونبار دانلود شدهاند. این برنامهها دادهای کاربر را جمعآوری کرده و برای سازندگان خود ارسال میکردند درحالیکه ظاهر آنها کارکردی کاملاً متفاوت از ادعای اصلی خود داشتند.
یکی از اقدامات مهم برای جلوگیری از نصب بدافزار، مراجعه به بخش نظرات فروشگاه گوگلپلی است. در این قسمت، به امتیازات خیلی بالا توجه نکنید زیرا این مورد هم ممکن است جعلی باشد. بهترین کار مطالعهی نظرات منفی و دلیل آن است که از ماهیت واقعی اپلیکیشن خبر میدهند.
نظرات کاربران