در یک توسعه جدید، کوالکام یک آسیبپذیری حیاتی روز صفر را که در چیپستهایش شناسایی شده است، افشا کرد که بهگفتهی منابع، برای نفوذ به دستگاههای اندرویدی مورد استفاده قرار گرفته است. این نقص امنیتی بر 64 چیپست مختلف تأثیر میگذارد که شامل سیستمهای مختلف اسنپدراگون (SoCs)، مودمها و ماژولهای ارتباطی FastConnect است.
این آسیبپذیری توسط تیمهای امنیت سایبری در گروه تحلیل تهدیدات گوگل به همراه کارشناسان آزمایشگاه امنیتی عفو بینالملل شناسایی شد و نگرانیهای فزایندهای را دربارهی امنیت دستگاههای اندرویدی برجسته میکند. برخلاف سوءاستفادههای معمول، این آسیبپذیری مشخصاً برای هدف قرار دادن افراد خاص طراحی شده است و نه بهمنظور حملات گسترده. در حال حاضر، جزئیات مربوط به هویت مهاجمان و کاربران تحت تأثیر این نقض امنیتی هنوز نامشخص است.
بولتن امنیتی کوالکام چندین چیپست با پروفایل بالا که تحت تأثیر قرار گرفتهاند را شناسایی کرد، از جمله Snapdragon 8 Gen 1 و Snapdragon 888+ و همچنین گزینههای میانردهای مانند Snapdragon 660 و 680. چندین سازنده معروف گوشیهای هوشمند، مانند سامسونگ، موتورولا و وانپلاس، از این چیپستها در دستگاههایشان استفاده میکنند. بهطور خاص، مودم 5G Snapdragon X55 نیز در سری آیفون 12 گنجانده شده است، با این حال مشخص نیست که آیا کاربران آیفون هدف قرار گرفتهاند یا خیر.
در پاسخ به این مشکل جدی، کوالکام یک وصله را به تولیدکنندگان تجهیزات اصلی (OEM) توزیع کرده و آنها را وادار کرده تا بهسرعت بهروزرسانی را بر روی دستگاههای آسیبپذیر پیادهسازی کنند. کاربران دارای چیپستهای تحت تأثیر باید منتظر دریافت این بهروزرسانیهای مهم باشند.
کوالکام به تهدید آسیبپذیری روز صفر ناشی از چیپستها پاسخ میدهد
در یک افشای نگرانکننده، کوالکام اقدامات قابل توجهی برای رسیدگی به یک آسیبپذیری حیاتی روز صفر در چیپستهایش که تهدید جدی برای طیف وسیعی از دستگاههای اندرویدی به حساب میآید، اتخاذ کرده است. این آسیبپذیری بر 64 چیپست مختلف تأثیر میگذارد، از جمله اسنپدراگونهای قابل توجه و مودمهای مرتبط، که نگرانیها را نه تنها در میان کاربران بلکه در میان تولیدکنندگانی که به فناوری کوالکام وابسته هستند، افزایش میدهد.
چه چیزی این آسیبپذیری را از سایر آسیبپذیریها متمایز میکند؟ برخلاف استفادههای معمول روز صفر که معمولاً امکان حملات گسترده را فراهم میکنند، این آسیبپذیری بهطور استراتژیک به سمت اهداف فردی نشانهگذاری شده است. این خاص بودن نشاندهنده یک سطح پیشرفتهتر از سایبرکریم است که اغلب به تهدیدات پایدار پیشرفته (APTs) مرتبط است و به جاسوسی یا سرقت اطلاعات هدفمند مربوط میشود.
بازیگران کلیدی در شناسایی این مسئله چه کسانی هستند؟ این آسیبپذیری با تلاشهای مشترک گروه تحلیل تهدیدات گوگل و آزمایشگاه امنیتی عفو بینالملل افشا شد. این همکاری نقش حیاتی سازمانهای امنیتی مستقل را در کشف تهدیدات جدی که میتواند بر ایمنی و حریم خصوصی کاربران تأثیر بگذارد، مقیاس میدهد.
چالشها در پرداختن به این آسیبپذیری چیست؟ یکی از چالشهای بزرگ در کاهش ریسک ناشی از این آسیبپذیری، چشمانداز ناهمگن دستگاههای اندرویدی است. OEMها زمانها و فرآیندهای متفاوتی برای توزیع وصلههای امنیتی دارند، به این معنی که کاربران ممکن است بهروزرسانیهای به موقع دریافت نکنند. برخی از دستگاههای قدیمی ممکن است هرگز به وصلههای ضروری دسترسی نداشته باشند و بسیاری از کاربران در معرض خطر باقی بمانند.
آیا کاربران تحت تأثیر با خطرات فوری مواجه هستند؟ خطر فوری عمدتاً حول حملات هدفمند میچرخد. کاربران ممکن است در معرض خطر بهرهبرداری گسترده نباشند، اما افرادی که دستگاههایشان آسیبپذیر شده، ممکن است با تهدیدات قابل توجهی مواجه شوند، از جمله دسترسی غیرمجاز به اطلاعات حساس مانند پیامهای شخصی، جزئیات بانکی یا دادههای مکان.
مزایا و معایب ناشی از پاسخ کوالکام به این وضعیت چیست؟
مزایا:
– توزیع سریع وصلهها: کوالکام بهطور فعال وصلههای امنیتی را به OEMها توزیع کرده و بر اهمیت سرعت در پاسخ به آسیبپذیری تأکید کرده است.
– افزایش آگاهی: این حادثه اهمیت شیوههای امنیت سایبری را برجسته کرده و تولیدکنندگان و کاربران را به اولویت دادن به امنیت دستگاهها ترغیب میکند.
معایب:
– پتانسیل برای اجرای تأخیری: OEMها ممکن است زمان ببرند تا وصلهها را بهکار بگیرند که در این بین کاربران در معرض خطر باقی خواهند ماند.
– سرگردانی کاربران: بسیاری از کاربران ممکن است از این آسیبپذیریها و بهروزرسانیها آگاه نباشند و این موضوع منجر به عدم اقدام پیشگیرانه برای ایمنسازی دستگاههایشان شود.
نگاهی به آینده، کوالکام و تولیدکنندگان تحت تأثیر باید در حالی که پیامدهای این نقض را مدیریت میکنند، هوشیار بمانند. کاربران باید اطمینان حاصل کنند که دستگاههایشان بهروز هستند و از تهدیدات امنیتی بالقوه آگاهی داشته باشند.
برای اطلاعات بیشتر درباره امنیت موبایل و ابتکارات کوالکام، به کوالکام و وبلاگ امنیت گوگل مراجعه کنید.