Android Spyware, Google Play'de VPN, Sohbet Uygulamaları olarak kamufle edildi

3 yıl önce

Google Play'deki üç Android uygulaması, devlet destekli tehdit aktörleri tarafından konum verileri ve iletişim listeleri gibi hedefli cihazlardan istihbarat toplamak için kullanıldı.

Kötü niyetli Android uygulamaları, operasyonu en az 2018'den beri Güneydoğu Asya'daki yüksek profilli kuruluşları hedefleyen APT-C-35 olarak izlenen Hint hack grubu "Donot" a orta güvenle ilişkilendiren Cyfirma tarafından keşfedildi.

2021'de bir Af Örgütü Uluslararası raporu, tehdit grubunu bir Hint siber güvenlik firmasına bağladı ve sahte bir sohbet uygulamasına da güvenen bir casus yazılım dağıtım kampanyasını vurguladı.

Donot'un son kampanyasında kullanılan uygulamalar, tehdit grubunun saldırılarının ilk aşaması gibi görünen şeyi temsil eden daha tehlikeli kötü amaçlı yazılım enfeksiyonları için zemin hazırlamak için temel bilgi toplama gerçekleştiriyor.

Cyfirma tarafından Google Play'de bulunan şüpheli uygulamalar, her ikisi de 'Güvenlik Endüstrisi'nden yüklenen NSURE CHAT ve IKHFAA VPN'dir.

Cyfirma'ya göre kötü niyetli görünmeyen aynı yayıncıdan hem uygulama hem de üçte biri Google Play'de mevcuttur.

İndirme sayısı tüm güvenlik endüstrisinin uygulamaları için düşüktür, bu da belirli hedeflere karşı seçici olarak kullanıldıklarını gösterir.

İki uygulama, kurulum sırasında kullanıcının iletişim listesine erişim (Read_Contacts) ve kesin konum verileri (Access_fine_Location) gibi riskli izinler talep eder.

Hedefin konumuna erişmek için GP'lerin aktif olması gerektiğini, aksi takdirde uygulama bilinen son cihaz konumunu getirir.

Toplanan veriler, Android'in oda kütüphanesi kullanılarak yerel olarak saklanır ve daha sonra bir HTTP isteği aracılığıyla saldırganın C2 sunucusuna gönderilir.

VPN uygulaması için C2 "https [:] ikhfaavpn [.] Com." NSURE Sohbeti durumunda, geçen yıl gözlemlenen sunucu adresi Cobalt Strike operasyonlarında görüldü.

Cyfirma'nın analistleri, bilgisayar korsanlarının VPN uygulamasının kod tabanının doğrudan meşru Liberty VPN ürününden alındığını buldu.

Cyfirma'nın kampanyayı Donot Tehdit Grubuna atfetmesi, AES/CBC/PKCS5Padding algoritmasını ve proguard gizlemesini kullanan şifreli dizelerin özel kullanımına dayanmaktadır.

Ayrıca, kötü amaçlı uygulamalar tarafından oluşturulan belirli dosyaların adlandırılmasında bazı olası tesadüfler vardır ve bunları geçmiş Donot Campaings'e bağlar.

Araştırmacılar, saldırganların WhatsApp ve Telegram aracılığıyla mızrak mesajlaşma saldırıları lehine kötü niyetli ekler taşıyan kimlik avı e -postaları gönderme taktiğini terk ettiklerine inanıyorlar.

Bu uygulamalardaki doğrudan mesajlar kurbanları, saldırıya meşruiyet kazandıran güvenilir bir platform olan Google Play Store'a yönlendirir, böylece önerilen uygulamaları indirmek için kolayca kandırılabilirler.

Donot'un en son kampanyasının hedeflerine gelince, Pakistan'da bulunduklarının yanı sıra onlar hakkında çok az şey biliniyor.

Android GravityRat kötü amaçlı yazılım artık WhatsApp Yedeklerinizi çalıyor

Android Güvenlik Güncellemesi Mali GPU hatasını sıfır gün olarak sömürdü

Spinok Android kötü amaçlı yazılım 30 milyon yükleme ile daha fazla uygulamada bulundu

Google Play'den 421 milyon kez yüklü casus yazılımlı Android uygulamaları

Predator: Intellexa’nın Android casus yazılımlarının kaputuna bakıyorum

Kaynak: Bleeping Computer

More Posts