کانال تخصصی امنیت سایبری «کتاس»: post #4965 — TG.ME

☝🏻کاسپرکسی درباره بک‌دور Keenadu کشف کرد — که مستقیماً در فریمور تبلت‌های اندرویدی پیش‌نصب شده است.

«آزمایشگاه کاسپرکسی» تحقیق گسترده‌ای درباره بدافزار جدید اندرویدی Keenadu منتشر کرده است که در فریمور دستگاه‌ها در مرحله ساخت جاسازی می‌شود — قبل از اینکه به دست خریدار برسند.

یعنی شما تبلت را از جعبه بیرون می‌آورید، روشن می‌کنید و آن قبلاً آلوده شده است.🤷🏼‍♀️

Keenadu در کتابخانه libandroid_runtime.so — که یک جزء کلیدی اندروید است و هنگام راه‌اندازی سیستم بارگذاری می‌شود، جاسازی می‌شود.

پس از فعال شدن، بدافزار وارد فرایند Zygote می‌شود که «والد» همه برنامه‌ها در سیستم است.

این امکان را به بک‌دور می‌دهد که کد خود را در فضای آدرس هر برنامه در حال اجرا بارگذاری کند و به طور کامل از سندباکس اندروید عبور کند. 🧬

در واقع این به مهاجمان کنترل نامحدود بر دستگاه می‌دهد: دسترسی به پیام‌ها، داده‌های بانکی، فایل‌های رسانه‌ای، موقعیت جغرافیایی.

Keenadu می‌تواند هر APK را نصب کند، هر مجوزی به آن‌ها بدهد و حتی جستجوهای کروم را — از جمله حالت ناشناس — زیر نظر بگیرد.

☝🏻☝🏻☝🏻نکته جالب اینکه Keenadu اجرا نمی‌شود اگر زبان دستگاه چینی باشد و منطقه زمانی چینی تنظیم شده باشد.

همچنین در صورت نبود Google Play و Google Play Services غیرفعال می‌شود.

این به طور غیرمستقیم به منشاء تهدید اشاره دارد. 🇨🇳

☝🏻☝🏻بک‌دور در فریمور دستگاه‌های چند برند کشف شده است، اما نام آن‌ها فاش نشده است.

احتمالاً به این دلیل که کاسپرکسی این تولیدکنندگان را مطلع کرده و منتظر واکنش آن‌ها است.

علاوه بر فریمور، Keenadu در برنامه‌های سیستمی نیز یافت شده است — از جمله در سرویس بازکردن قفل با چهره (Face ID) که به طور بالقوه دسترسی به بیومتریک قربانی را می‌دهد.
و همچنین — در برنامه‌های دوربین هوشمند در Google Play با مجموع بیش از ۳۰۰٬۰۰۰ بار دانلود. گوگل آن‌ها را از فروشگاه حذف کرده است. 📱

کاسپرکسی همچنین ارتباطاتی بین Keenadu و سه بات‌نت بزرگ اندرویدی دیگر: Triada، BADBOX و Vo1d برقرار کرده است.

سرورهای C2 مشترک، بخش‌های کد مشترک و مکانیزم‌های بارگذاری ماژول‌های مخرب در آن‌ها وجود دارد — که نشان‌دهنده وجود یک «بازار» کامل از بک‌دورهای پیش‌نصب شده است.

☝🏻☝🏻☝🏻حذف این بدافزار با ابزارهای استاندارد اندروید ممکن نیست — چون روی بخش سیستمی فقط‌خواندنی قرار دارد.

تنها گزینه‌ها: پیدا کردن و نصب فریمور پاک، فلش کردن فریمور جایگزین (با ریسک خراب شدن دستگاه) یا صرفاً کنار گذاشتن استفاده از دستگاه است. 🗑
================  👮‍♀️👮‍♀️ بازنشر مطالب این کانال صرفا با ذکر منبع و آدرس کامل کانال مجاز میباشد.

🦁«کتاس»
http://t.me/ict_security
Telegram
کانال تخصصی امنیت سایبری «کتاس»
تماس با ادمين📧: [email protected] این کانال به جهت آگاهی رساني، مخاطرات امنیتی درحوزه هایICTوICSرابارویکردامن سازی دربرابرخطرات،منتشر و وابسته به هیچ نهاد،گروه،دسته،تشکّل ویاسازمانی نيست ومسئولیت هرگونه استفاده ازمطالب فقط برعهده کاربرش است
❤2
February 20, 2026 571 6