Badbazaar casus yazılımları içeren Truva atı sinyal ve telgraf uygulamaları, GREF olarak bilinen Çinli bir hackleme grubu tarafından Google Play ve Samsung Galaxy Store'a yüklendi.
Bu kötü amaçlı yazılım daha önce Çin'deki etnik azınlıkları hedeflemek için kullanılmıştı, ancak ESET'in telemetrisi, bu sefer saldırganların Ukrayna, Polonya, Hollanda, İspanya, Portekiz, Almanya, Hong Kong ve Amerika Birleşik Devletleri'ndeki kullanıcıları hedeflediğini gösteriyor.
Badbazaar'ın yetenekleri, cihazın kesin konumunu izlemek, çağrı günlüklerini ve SMS'yi çalmak, telefon görüşmelerini kaydetmek, kamerayı kullanarak fotoğraf çekmek, kişi listelerini eklemek ve dosyaları veya veritabanlarını çalmak yer alır.
Badbazaar kodu içeren truva atlı uygulamalar ESET'in araştırmacısı Lukas Stefanko tarafından keşfedildi.
Kampanyasında kullanılan iki uygulama, her ikisi de popüler açık kaynaklı IM Apps sinyali ve telgrafının yamalı versiyonları olan 'Signal Plus Messenger' ve 'Flygram' olarak adlandırılmıştır.
Tehdit aktörleri ayrıca, kötü amaçlı yazılım kampanyasına meşruiyet eklemek için "SignalPlus [.] ORG" ve "Flygram [.] ORG" de özel web siteleri kurdu ve uygulamayı Google Play'den veya doğrudan siteden yüklemek için bağlantılar sunuyor.
ESET, Flygram'ın kişi listeleri, çağrı günlükleri, Google hesapları ve WiFi verileri gibi hassas verileri hedeflediğini ve ayrıca saldırgan kontrollü bir sunucuya telgraf iletişim verilerini gönderen tehlikeli bir yedekleme özelliği sunduğunu bildirdi.
Mevcut verilerin analizi, en az 13.953 Flygram kullanıcısının bu yedekleme özelliğini etkinleştirdiğini, ancak casus yazılım uygulamasının toplam kullanıcı sayısının tanımlanmadığını göstermektedir.
Sinyal klonu benzer bilgileri toplar, ancak daha çok kurbanın iletişimi ve hesaplarını yetkisiz erişimden koruyan pim gibi sinyale özgü bilgilerin çıkarılmasına odaklanır.
Bununla birlikte, sahte sinyal uygulaması, saldırganın bir kurbanın sinyal hesaplarını saldırgan kontrollü cihazlara bağlamasına izin verdiği için saldırıyı daha ilginç hale getiren bir özellik içerir, böylece saldırganlar gelecekteki sohbet mesajlarını görebilir.
Sinyal, sohbet mesajlarının hepsinden görülebilmesi için birden fazla cihazı tek bir hesaba bağlamanızı sağlayan QR kodu tabanlı bir özellik içerir.
Kötü niyetli sinyal artı messenger, QR kodu bağlantı sürecini atlayarak ve kurban bilmeden kendi cihazlarını kurbanların sinyal hesaplarına otomatik olarak bağlayarak bu özelliği kötüye kullanır. Bu, saldırganların sinyal hesabından gönderilen tüm mesajları izlemesini sağlar.
ESET, "Casusluktan sorumlu kötü amaçlı yazılım olan Badbazaar, C & C sunucusundan gerekli URI'yi alarak ve bağlantı aygıtı düğmesi tıklandığında gerekli eylemi doğrudan tetikleyerek olağan QR kod taramasını ve kullanıcı tıklamasını işlemeyi atlar."
"Bu, kötü amaçlı yazılımın kurbanın akıllı telefonunu gizlice saldırganın cihazına bağlamasını sağlayarak, Şekil 12'de gösterildiği gibi kurbanın bilgisi olmadan sinyal iletişimini gözetmelerine izin veriyor."
ESET, sinyal üzerinde casusluk yönteminin daha önce kullanıldığını, çünkü sinyal mesajlarının içeriğini elde etmenin tek yolu olduğunu söylüyor.
Rogue cihazlarının sinyal hesabınıza bağlı olup olmadığını anlamak için gerçek sinyal uygulamasını başlatın, ayarlara gidin ve bağlı tüm cihazları görüntülemek ve yönetmek için "Bağlantılı Aygıtlar" seçeneğine dokunun.
Flygram, Temmuz 2020'de Google Play'e yüklendi ve 6 Ocak 2021'de bu kanal aracılığıyla toplam 5.000 kurulum topladı.
Signal Plus Messenger, Temmuz 2022'de Google Play ve Samsung Galaxy Store'a yüklendi ve Google 23 Mayıs 2023'te kaldırıldı.
Bunu yazarken, BleepingComputer her iki uygulamanın da Samsung Galaxy Store'da mevcut olduğunu doğruladı.
Android kullanıcılarının sinyal ve telgrafın orijinal sürümlerini kullanmaları ve resmi uygulama mağazalarında mevcut olsa bile, gelişmiş gizlilik veya ek özellikler vaat eden çatal uygulamalarını indirmekten kaçınmaları önerilir.
Google Play'de 1.5m yüklü uygulamalar verilerinizi Çin'e gönderin
Yeni Android MMRAT kötü amaçlı yazılım, verilerinizi çalmak için Protobuf Protokolü kullanır
Binlerce Android APK, analizi engellemek için sıkıştırma hilesi kullanıyor
Xiaomi'nin Miui şimdi Çin'de Tehdili Tehlikeli Tehlikeli
Bilgisayar korsanları çalma sinyali, sahte android sohbet uygulamasıyla whatsapp kullanıcı verileri
Kaynak: Bleeping Computer