
بر اساس گزارش تازه منتشر شده توسط تیم تحقیقات امنیتی مایکروسافت دیفندر، یک آسیبپذیری جدی در یک کیت توسعه نرمافزار (SDK) محبوب اندروید شخص ثالث، دهها میلیون کیف پول ارز دیجیتال را در معرض سرقت دادهها قرار داده است.
این نقص به برنامههای مخرب اجازه داده است تا جعبه ایمنی امنیتی اصلی اندروید را دور بزنند.
این آسیبپذیری طیف وسیعی از برنامهها را تحت تأثیر قرار داده است. اکوسیستم کیف پولهای ارز دیجیتال و دیجیتال به دلیل ماهیت پرارزش دادههای ذخیرهشده، بیشترین آسیب را از این افشاگری متحمل شد.
مایکروسافت بیش از 30 میلیون نصب از برنامههای کیف پول ارز دیجیتال شخص ثالث تحت تأثیر را شناسایی کرده است. کل این افشاگری از 50 میلیون نصب فراتر رفت.
در صورت بهرهبرداری، این آسیبپذیری میتوانست اطلاعات قابل شناسایی شخصی (PII)، اطلاعات کاربری خصوصی و دادههای مالی حساس ذخیره شده در دایرکتوریهای خصوصی برنامه تحت تأثیر را افشا کند.
خوشبختانه، مایکروسافت اشاره کرد که در حال حاضر هیچ مدرکی دال بر اینکه این آسیبپذیری تاکنون توسط عوامل تهدید در عمل مورد بهرهبرداری قرار گرفته باشد، وجود ندارد.
EngageLab SDK ابزاری است که توسط توسعهدهندگان برای مدیریت اعلانهای فشاری (push notifications) و پیامرسانی درونبرنامهای بلادرنگ استفاده میشود. نقص امنیتی به یک کامپوننت خاص (MTCommonActivity) ردیابی شد که پس از فرآیند ساخت، به طور خودکار به کد پسزمینه یک برنامه اضافه میشد.
از آنجایی که این کامپوننت به طور گستردهای اکسپورت شده بود، برای سایر برنامههای نصب شده روی همان دستگاه اندروید قابل دسترسی شد.
یک برنامه مخرب نصب شده بر روی همان دستگاه میتوانست یک پیام دستکاری شده (یک "intent") بسازد و آن را به برنامه کیف پول ارز دیجیتال آسیبپذیر ارسال کند.
برنامه کیف پول این intent را با استفاده از هویت و مجوزهای مورد اعتماد خود پردازش میکرد.
این کار کیف پول را فریب میداد تا به برنامه مخرب دسترسی دائمی خواندن و نوشتن به دایرکتوریهای داده خصوصی خود را اعطا کند.
اقدامات سریع در سراسر اکوسیستم اندروید برای کاهش این تهدید انجام شد.