مخترقون يختطفون هواتف Samsung Galaxy

- باحثو الأمن السيبراني يكشفون هجوم لاندفال، وهي حملة تجسس متطورة تستهدف أجهزة سامسونج جالاكسي عبر الصور المشتركة على واتساب.
- استغلت العملية ثغرة يوم صفر في مكتبة معالجة الصور لدى سامسونج، مما منح المهاولين وصولاً كاملاً للمراقبة.
- يرتبط هذا النشاط بنشاط تجسسي مدعوم من دول في الشرق الأوسط، وتزامن اكتشافه مع قيام جوجل بإصلاح ثغرات جديدة في متصفح كروم.
اكتشفت شركة الأمن السيبراني Unit 42 حملة برمجيات تجسس على أجهزة Samsung Galaxy تستغل ثغرة يوم صفر للتسلل إلى الهواتف عبر الصور المرسلة عبر WhatsApp.
يحذر باحثو الأمن من أن العملية نشطة منذ منتصف عام 2024، وتساعد المهاجمين على نشر برمجيات خبيثة متقدمة لنظام Android قادرة على مراقبة الجهاز بالكامل دون تفاعل المستخدم.
أطلق باحثو الأمن السيبراني على العملية اسم "LANDFALL"، واكتُشفت في سبتمبر بعد تحقيق بدأ بفحص عينات استغلال نظام iOS في منتصف عام 2025.
برمجية LANDFALL الخبيثة تضرب أجهزة سامسونج التي تعمل بنظام أندرويد
ووفقاً لتقرير تحقيق وحدة 42 المنشورة في 7 نوفمبر، كانت البرمجية الخبيثة الخاصة بنظام أندرويد موجودة ضمن عينات iOS المخفية في ملفات صور "السلبي الرقمي" (DNG).
أبلغ بعض مالكي هواتف سامسونج جالاكسي عن رؤية أسماء تشبه أسماء واتساب مثل "IMG-20240723-WA0000.jpg"، والتي تم تحميلها على موقع فيروس توتال من مواقع تشمل المغرب وإيران والعراق وتركيا بين يوليو 2024 وأوائل عام 2025.
تستخدم LANDFALL نوعاً من الاستغلال يُسمى "CVE-2025-21042"، وهو عيب في مكتبة معالجة الصور لدى سامسونج libimagecodec.quram.so. كما يُعد CVE-2025-12725 خطأً في الكتابة خارج الحدود في WebGPU، وهو مكون معالجة الرسومات في متصفح جوجل كروم.
تم إصلاح هذا الثغرة في أبريل 2025 بعد تقارير عن استغلال نشط، ولكن ليس قبل أن تؤدي الملفات DNG المشوهة التي تحتوي على أرشيف ZIP مرفق إلى إصابة عدة أجهزة. ووضحت وحدة 42 أنها تخدع المكتبة الضعيفة لاستخراج وتنفيذ مكتبات الكائنات المشتركة (.so) التي تقوم بتثبيت البرمجيات التجسسية على الأجهزة.
وقال تقرير وحدة 42 إن البرمجيات التجسسية تنشط الميكروفونات للتسجيل، وتتبع المستخدمين عبر نظام تحديد المواقع العالمي (GPS)، وتسرق معلومات بشكل خفي مثل الصور وجهات الاتصال وسجلات المكالمات والرسائل. وتشمل طرازات سامسونج جالاكسي المتأثرة طرازات S22 وS23 وS24 وسلسلة Z، وتحديداً تلك التي تعمل بإصدارات أندرويد 13 و14 و15.
ثغرة الصفر يوم تؤثر أيضاً على تحليل صور DNG على نظام iOS من أبل، حيث اكتشف مطورو واتساب أن المهاجمين يربطون ثغرة أبل بالثغرة لإجبار الأجهزة على معالجة المحتوى من عناوين URL خبيثة.
الجزء الثاني من LANDFALL، المسمى b.so، يتصل بخادم الأوامر والتحكم (C2) باستخدام HTTPS عبر منفذ TCP مؤقت غير قياسي. يمكن للبرمجية الخبيثة إرسال إشارات تحقق (ping) للتأكد من أن الخادم يعمل قبل بدء حركة المرور المشفرة. ويوضح ذلك الملحق التقني للتقرير.
بمجرد تفعيل اتصال HTTPS، ينقل b.so طلب POST يحتوي على معلومات مفصلة عن الجهاز المصاب ونسخة البرمجيات التجسسية، بما في ذلك معرف الوكيل، ومسار الجهاز، ومعرف المستخدم.
في سبتمبر، أبلغت واتساب سامسونج عن ثغرة ذات صلة (CVE-2025-21043). ونصحت الشركة المستخدمين بأن رسالة خبيثة يمكن أن الاستغلال استغلال ثغرات في نظام التشغيل لتقويض الأجهزة والبيانات التي تحتويها.
"تشير تحقيقاتنا إلى أنه قد تكون تم إرسال رسالة خبيثة إليك عبر واتساب ومزجها مع ثغرات أخرى في نظام تشغيل جهازك"، قالت ميتا في تحديث أمني. "بينما لا نعرف بالتأكيد ما إذا كان جهازك قد تم تقويضه، أردنا إعلامك من باب الحذر الزائد."
في الأسبوع الماضي، أفادت صحيفة Peninsula بأن الحملة يمكن تتبعها إلى برمجيات تجسس مرتبطة بالدولة على الأجهزة المحمولة في الشرق الأوسط. ارتبطت برمجيات NSO Group's Pegasus وCytox/Intellexa's Predator وGamma's FinFisher FinSpy منذ فترة طويلة بهجمات مماثلة.
جوجل توفر تحديثات لمواجهة ثغرة أمنية من نوع الصفر يوم
ووفقاً لتقرير سابق من جوجل، كان هؤلاء الفاعلون مسؤولين عن ما يقرب من نصف جميع ثغرات الصفر يوم في منتجاتها بين عامي 2014 و2023. الشهر الماضي، منعت محكمة اتحادية أمريكية مجموعة NSO الإسرائيلية من الهندسة العكسية لواتساب لتسليم برمجيات تجسسية.
"جزء مما تبيعه شركات مثل واتساب هو الخصوصية المعلوماتية، وأي وصول غير مصرح به هو تدخل في تلك المبيعات"، قالت القاضية فيدرالية الولايات المتحدة فيلايس هاملتون في حكمها.
أصدرت عمالقة التكنولوجيا إصدار كروم 142 الأسبوع الماضي لمواجهة خمسة ثغرات أمنية حرجة، منها ما وصفته بثلاثة ثغرات ذات "شدة عالية الخطورة". وأصبح التحديث متاحاً على منصات سطح المكتب وأجهزة أندرويد من خلال التصحيحات التي تم إطلاقها عبر جوجل بلاي.
تؤثر CVE-2025-12727 على محرك جافا سكريبت V8 في كروم، المسؤول عن تنفيذ الأداء، بينما تؤثر CVE-2025-12726 على مدير واجهة المستخدم للمتصفح Chrome Views.
يطلب الآن محترفو الأمن السيبراني من مستخدمي سامسونج جالاكسي تطبيق تحديث أبريل 2025 الأمني فوراً لتصحيح CVE-2025-21042.
لا تكتفِ بقراءة أخبار العملات الرقمية فحسب، بل افهمها. اشترك في نشرتنا الإخبارية. مجانية.
إخلاء مسؤولية. المعلومات المقدمة ليست نصيحة تداول. Cryptopolitan.com لا تتحمل أي مسؤولية عن أي استثمارات تتم بناءً على المعلومات المقدمة في هذه الصفحة. نوصي بشدة بإجراء بحث مستقل و/أو الاستعانة بمستشار مؤهل قبل اتخاذ أي قرارات استثمارية.

فلورنس موتشاي
تغطي فلورانس منذ 6 سنوات أخبار العملات الرقمية، والألعاب، والتكنولوجيا، والذكاء الاصطناعي. وقد زودتها دراستها لعلوم الحاسوب في جامعة ميرو للعلوم والتكنولوجيا، ودراسة إدارة الكوارث والدبلوماسية الدولية في MMUST بالمهارات اللغوية والملاحظة والتقنية اللازمة. عملت فلورانس في مجموعة VAP Group وككاتبة تحريرية في عدة وسائل إعلام متخصصة في العملات الرقمية.
















