☝🏻کاسپرکسی درباره بکدور Keenadu کشف کرد — که مستقیماً در فریمور تبلتهای اندرویدی پیشنصب شده است.
«آزمایشگاه کاسپرکسی» تحقیق گستردهای درباره بدافزار جدید اندرویدی Keenadu منتشر کرده است که در فریمور دستگاهها در مرحله ساخت جاسازی میشود — قبل از اینکه به دست خریدار برسند.
یعنی شما تبلت را از جعبه بیرون میآورید، روشن میکنید و آن قبلاً آلوده شده است.🤷🏼♀️
Keenadu در کتابخانه libandroid_runtime.so — که یک جزء کلیدی اندروید است و هنگام راهاندازی سیستم بارگذاری میشود، جاسازی میشود.
پس از فعال شدن، بدافزار وارد فرایند Zygote میشود که «والد» همه برنامهها در سیستم است.
این امکان را به بکدور میدهد که کد خود را در فضای آدرس هر برنامه در حال اجرا بارگذاری کند و به طور کامل از سندباکس اندروید عبور کند. 🧬
در واقع این به مهاجمان کنترل نامحدود بر دستگاه میدهد: دسترسی به پیامها، دادههای بانکی، فایلهای رسانهای، موقعیت جغرافیایی.
Keenadu میتواند هر APK را نصب کند، هر مجوزی به آنها بدهد و حتی جستجوهای کروم را — از جمله حالت ناشناس — زیر نظر بگیرد.
☝🏻☝🏻☝🏻نکته جالب اینکه Keenadu اجرا نمیشود اگر زبان دستگاه چینی باشد و منطقه زمانی چینی تنظیم شده باشد.
همچنین در صورت نبود Google Play و Google Play Services غیرفعال میشود.
این به طور غیرمستقیم به منشاء تهدید اشاره دارد. 🇨🇳
☝🏻☝🏻بکدور در فریمور دستگاههای چند برند کشف شده است، اما نام آنها فاش نشده است.
احتمالاً به این دلیل که کاسپرکسی این تولیدکنندگان را مطلع کرده و منتظر واکنش آنها است.
علاوه بر فریمور، Keenadu در برنامههای سیستمی نیز یافت شده است — از جمله در سرویس بازکردن قفل با چهره (Face ID) که به طور بالقوه دسترسی به بیومتریک قربانی را میدهد.
و همچنین — در برنامههای دوربین هوشمند در Google Play با مجموع بیش از ۳۰۰٬۰۰۰ بار دانلود. گوگل آنها را از فروشگاه حذف کرده است. 📱
کاسپرکسی همچنین ارتباطاتی بین Keenadu و سه باتنت بزرگ اندرویدی دیگر: Triada، BADBOX و Vo1d برقرار کرده است.
سرورهای C2 مشترک، بخشهای کد مشترک و مکانیزمهای بارگذاری ماژولهای مخرب در آنها وجود دارد — که نشاندهنده وجود یک «بازار» کامل از بکدورهای پیشنصب شده است.
☝🏻☝🏻☝🏻حذف این بدافزار با ابزارهای استاندارد اندروید ممکن نیست — چون روی بخش سیستمی فقطخواندنی قرار دارد.
تنها گزینهها: پیدا کردن و نصب فریمور پاک، فلش کردن فریمور جایگزین (با ریسک خراب شدن دستگاه) یا صرفاً کنار گذاشتن استفاده از دستگاه است. 🗑
================ 👮♀️👮♀️ بازنشر مطالب این کانال صرفا با ذکر منبع و آدرس کامل کانال مجاز میباشد.
🦁«کتاس»
http://t.me/ict_security
Telegram
کانال تخصصی امنیت سایبری «کتاس»
تماس با ادمين📧:
[email protected]
این کانال به جهت آگاهی رساني، مخاطرات امنیتی درحوزه هایICTوICSرابارویکردامن سازی دربرابرخطرات،منتشر و وابسته به هیچ نهاد،گروه،دسته،تشکّل ویاسازمانی نيست ومسئولیت هرگونه استفاده ازمطالب فقط برعهده کاربرش است

2February 20, 2026 571 6