بدافزار MagicAd؛ سیل تبلیغات روی اندروید
خلاصهٔ کاملتر
به گزارش شرکت امنیتی Dr.Web که با Cyber Security News به اشتراک گذاشته شده، یه تروجان اندرویدی به اسم MagicAd پیدا شده که گوشیهای آلوده رو پر از تبلیغ میکنه و محدودیتهای داخلی اندروید رو هم دور میزنه. این بدافزار اولین بار تو سال ۲۰۲۵ دیده شد و حدوداً همون موقع تو Samsung Galaxy Store هم پیداش کردن. نکتهٔ اصلی فقط کاری که میکنه نیست، بلکه روشیه که باهاش این کارو انجام میده.
طبق گزارش، MagicAd تو بیش از ۵۰ بازی و اپ روی GetApps، فروشگاه رسمی اپ شیائومی، مخفی شده بود. هر اپ آلوده معمولاً حدود یه ماه تو فروشگاه میموند، بعد بیسروصدا حذف میشد و یکی جدید جاش میاومد. این چرخش عمدی بود تا شناسایی زودهنگام سخت بشه، ولی گوشیهای آلودهشده حتی بعد از حذف اپ از فروشگاه هم در خطر میمونن. دامنهٔ این تهدید فقط شیائومی نیست؛ نسخههایی برای گوشیهای Vivo و دستگاههای Amazon Fire TV هم ساخته شده.
قبل از اینکه دست به کار بشه، تروجان بیسروصدا چک میکنه که تحت نظر یا در حال تحلیل نیست: دنبال نشونههای ماشین مجازی میگرده، بررسی میکنه که نصب از طرف یه کاربر واقعی بوده یا نه، و آدرس شبکهٔ دستگاه رو با یه لیست سیاه داخلی میسنجه. اگه همهچی عادی به نظر برسه، آیکن خودشو از منوی اپها مخفی میکنه و سرویسهای پسزمینهٔ خاموشی راه میندازه که همیشه فعال بمونه.
ترفند اصلی MagicAd اینه که تبلیغ رو بدون گرفتن مجوزی که معمولاً برای نمایش پنجره روی بقیهٔ اپها لازمه نشون میده. بهجاش بنر تبلیغ رو به شکل یه Translucent Activity (یه اکتیویتی شفاف) لود میکنه تا بدون فعالشدن چک مجوز معمول روی صفحه ظاهر بشه. روی شیائومی، با ارسال پیامهایی به اسم intent به اپهای سیستمی مورد اعتماد مثل Mi Browser و Miui SystemUI، از اونا بهعنوان واسطه برای فرستادن تبلیغ روی صفحه استفاده میکنه؛ روی Vivo هم با کانال سطحپایین Android Binder سراغ اپهایی مثل iManager و Vivo Browser میره.
خلاقانهترین روشش تقریباً روی همهٔ گوشیهای اندرویدی، فارغ از سازنده، کار میکنه. به گفتهٔ گزارش، MagicAd یه فایل صوتی مخفی رو از داخل کد خودش رمزگشایی میکنه، پخشکنندهٔ رسانهٔ سیستم رو با صدای صفر اجرا میکنه و اونو به کنترلهای سراسری رسانهٔ اندروید وصل میکنه. بعد با یه دستور پسزمینهای فشردن دکمه رو شبیهسازی میکنه که کنترل برمیگرده دست بدافزار و بیسروصدا تبلیغ رو باز میکنه؛ کاربر هم یه تبلیغ میبینه بدون دلیل مشخص.
برای موندگاری هم به یه روش تکیه نمیکنه. از یه زمانبند کار (task scheduler) استفاده میکنه تا سرویسهای پسزمینهشو مرتب از نو راه بندازه، و روی نسخههای قدیمیتر اندروید یه صفحهٔ مجازی اجرا میکنه تا سیستم اجزاش رو نبنده. اگه یه روش شکست بخوره، چند بار دوباره تلاش میکنه و بعد سراغ یه روش جایگزین مستقیمتر میره.
سازندهها فعلاً پخش نسخههای آلودهٔ جدید رو متوقف کردن، ولی دستگاههایی که از قبل آلوده شدن همچنان در معرض خطرن. توصیهها هم سرراسته: اپهای ناآشنا رو مرتب مرور کن و هرچی مشکوک یا ناشناسه پاک کن، سیستمعامل رو بهروز نگه دار (چون نسخههای جدیدتر اندروید جلوی این جور رفتارهای پسزمینه رو بیشتر میگیرن)، و یه ابزار امنیتی موبایل که این فعالیتها رو زیر نظر داره میتونه آلودگی رو زودتر پیدا و پاک کنه.
نکات کلیدی:
- تروجان اندرویدی MagicAd گوشی رو پر از تبلیغ میکنه و حتی بعد از بستن اپ هم ادامه میده
- تو بیش از ۵۰ اپ روی GetApps شیائومی مخفی بود و سراغ Vivo و Amazon Fire TV هم رفته
- تبلیغ رو به شکل یه اکتیویتی شفاف نشون میده تا چک مجوز نمایش روی بقیهٔ اپها رو دور بزنه
- قبل از فعالشدن، دنبال ماشین مجازی و نصب غیرواقعی میگرده تا از تحلیل فرار کنه
- بهروز نگهداشتن اندروید و حذف اپهای مشکوک بهترین راه دفاعه




