محققان امنیت سایبری در واحد ۴۲ شرکت پالو آلتو نتورکز، یک کمپین جاسوسی پیچیده و پیشرفته را کشف کردهاند که بهنام بدافزار LANDFALL شناخته میشود.
این کمپین که هدف آن دستگاههای اندرویدی است، از یک آسیبپذیری حیاتی روز صفر در دستگاههای سامسونگ گلکسی سوءاستفاده میکند و ازطریق تصاویر مخرب ارسالشده ازطریق اپلیکیشن واتساپ به اجرای کدهای مخرب میپردازد.
آسیبپذیری روز صفر سامسونگ
در این کمپین، مهاجمان از آسیبپذیری CVE-2025-21042 که یک آسیبپذیری حیاتی در کتابخانه پردازش تصویر سامسونگ است، سوءاستفاده کردهاند.
این آسیبپذیری به مهاجمان اجازه میدهد تا با ارسال تصاویر معمولی ازطریق واتساپ، کدهای مخربی را در دستگاههای هدف اجرا کنند.
تصاویر ارسالشده بهعنوان فایلهای معمولی واتساپ ظاهر میشوند. اما در واقع حاوی کدهای مخربی هستند که در قالب فایلهای تصویری DNG (نگاتیو دیجیتال) جاسازی شدهاند.
این حمله در ابتدا در اواسط سال ۲۰۲۴ آغاز شد و تا پیش از اینکه سامسونگ در آوریل ۲۰۲۵ این آسیبپذیری را اصلاح کند، ادامه داشت.
مهاجمان با استفاده از این آسیبپذیری، کدهای مخرب را در تصاویر DNG جاسازی کرده و آنها را ازطریق واتساپ به قربانیان ارسال میکردند.
قربانیان تنها با دریافت تصویر، بدون نیاز به هیچگونه تعامل خاص، بهراحتی در معرض تهدید قرار میگرفتند.
ویژگیهای بدافزار LANDFALL
بدافزار LANDFALL بهطور خاص دستگاههای سامسونگ گلکسی، ازجمله مدلهای پرچمدار S22، S23، S24. همچنین دستگاههای تاشوی Z Fold4 و Z Flip4 را هدف قرار میدهد.
این بدافزار که شباهتهای زیادی با جاسوسافزارهای تجاری توسعه یافته توسط گروههای تهاجمی بخش خصوصی (PSOA) دارد، قابلیتهای گستردهای را شامل میشود. از قبیل میکروفون، رهگیری تماسها، ردیابی موقعیت مکانی و جمعآوری اطلاعات حساس ازجمله عکسها، مخاطبین، پیامهای کوتاه و تاریخچه مرورگر در اختیار مهاجمان قرار میدهد.
یکی از ویژگیهای جالب این جاسوسافزار، استفاده از تکنیکهای پیشرفته فرار از شناسایی است. این تکنیکها به آن اجازه میدهد از ابزارهای اشکالزدایی و محیطهای تحلیل امنیتی اجتناب کند.
این بدافزار همچنین بهصورت دورهای با سرور کنترل و فرمان (C2) خود ارتباط برقرار میکند تا اطلاعات جمعآوریشده را ارسال کند.
رابطه احتمالی با بازیگران تهدید خاورمیانه
تحقیقات بیشتر نشان میدهد که این کمپین جاسوسی بدافزار LANDFALL بهطور بالقوه با گروههای تهدید در خاورمیانه مرتبط است.
الگوهای زیرساختی این حمله شباهتهایی با گروه Stealth Falcon دارند که در امارات متحده عربی فعالیت میکند.
علاوهبر این، استفاده از اصطلاح “Bridge Head” در فایلهای مخرب این بدافزار، پیوندهای احتمالی آن با چارچوب جاسوسافزار Variston را نشان میدهد. گفته میشود به نهادهای مستقر در امارات متحده عربی ابزارهای جاسوسی فراهم میکرده است.
توصیهها و اقدامات امنیتی
سامسونگ پس از شناسایی این آسیبپذیری، در آوریل ۲۰۲۵ این مشکل را وصله کرد.
همچنین در سپتامبر ۲۰۲۵، این شرکت آسیبپذیری مشابهی را با نام CVE-2025-21043 در همان کتابخانه پردازش تصویر برطرف کرد.
کاربران سامسونگ با بهروزرسانی میانافزار دستگاههای خود میتوانند در برابر این حملات محافظت شوند.
این کشف همچنین نشان میدهد که چگونه آسیبپذیریهای پردازش تصویر، مانند DNG، میتوانند تهدیدات جدی را برای دستگاههای تلفن همراه ایجاد کنند.
بهعنوان مثال، اپل نیز در آگوست ۲۰۲۵ یک آسیبپذیری مشابه را در دستگاههای iOS خود شناسایی و وصله کرد.
برای سازمانها و کاربران که نگران این تهدیدات هستند، محصولات امنیتی پالو آلتو مانند Advanced WildFire، Advanced URL Filtering، Advanced DNS Security و Advanced Threat Prevention میتوانند کمککننده باشند.
این موضوع تشخیص نسخههای جعلی را برای کاربران عادی دشوار میسازد.
خط مقدم محافظت از امنیت شما، استفاده از آنتیویروسی است که قابلیت اطمینان بالایی داشته باشد و مدام بهروزرسانی شود. ما در مجموعهی شیدافزار برای این نگرانی شما عزیزان، آنتیویروس و امنیت اینترنتی شید را پیشنهاد میکنیم.
در نسخه امنیت اینترنتی شید شما میتوانید در برابر ویروسها ایمن باشید، در مقابل تهدیدهای اینترنتی محافظت شوید و نگران ایمنی خریدها، پرداختها و کارهای بانکیتان نباشید. همچنین کنترل برنامههای دستگاهتان را در دست بگیرید.
اما آنچه که این محصول را برای شما جذابتر میکند، امکان دانلود رایگان و استفاده آزمایشی ۳۰ روزه است. این فرصت بینظیر به شما اجازه میدهد تا بدون پرداخت هزینه، تمام قابلیتهای امنیت اینترنتی شید را تجربه کرده و از امکانات پیشرفته آن بهرهمند شوید.
جهت آشنایی بیشتر با محصولات ما روی تصویر زیر کلیک کنید.
جمعبندی
کمپین جاسوسی بدافزار LANDFALL نشاندهنده تهدیدات پیچیده و پیشرفتهای است که دنیای موبایل را هدف قرار دادهاند.
این حمله که ماهها پس از آغاز فعالیت خود ناشناخته باقی مانده بود، نشاندهنده چالشهای بزرگ در شناسایی و مقابله با تهدیدات سایبری مدرن است.
برای حفاظت در برابر این نوع حملات، بهروزرسانیهای امنیتی منظم و استفاده از راهکارهای امنیتی پیشرفته اهمیت زیادی دارد.

