Google: Sıfır Günleri Kullanarak Predator Spyware Enfekte Android Cihazları

4 yıl önce

Google'ın Tehdit Analiz Grubu (TAG), devlet destekli tehdit aktörlerinin ticari gözetim geliştiricisi Cytrox tarafından geliştirilen Predator casus yazılımlarını kurmak için beş sıfır günlük güvenlik açığı kullandığını söylüyor.

Bu saldırılarda, Ağustos ve Ekim 2021 arasında başlayan üç kampanyanın bir parçası olan saldırganlar, tamamen güncel Android cihazlara Predator casus yazılım implantlarını kurmak için Chrome ve Android işletim sistemini hedefleyen sıfır gün istismarları kullandılar.

Google Etiket üyeleri Clement Lecigne ve Christian yeniden satışları, "Bu istismarların tek bir ticari gözetim şirketi Cytrox tarafından paketlendiğine ve bunları aşağıda tartışılan en az üç kampanyada kullanan farklı hükümet destekli aktörlere satıldığına dair yüksek güvenle değerlendiriyoruz." Dedi. .

Google'ın analizine göre, bu istismarları casus yazılımlarla enfekte etmek için bu istismarları satın alan ve kullanan kötü niyetli aktörler, casus yazılımlarla android hedeflerini enfekte etmek için Mısır, Ermenistan, Yunanistan, Madagaskar, Côte D'Ivoire, Sırbistan, İspanya ve Endonezya'dan.

Bu bulgular, araştırmacılarının sürgün edilen Mısırlı politikacı Ayman Nour'un telefonundaki kötü niyetli aracı keşfettikleri Aralık 2021'de CitizenLab tarafından yayınlanan Cytrox paralı casus yazılımı hakkında bir raporla uyumlu.

Nour'un telefonu ayrıca NSO Group'un Pegasus casus yazılımı ile enfekte edildi ve iki araç, CitizenLab'ın değerlendirmesi başına iki farklı hükümet müşterisi tarafından işletiliyor.

Bu kampanyalarda kullanılan daha önce bilinmeyen beş günlük güvenlik açıkları şunları içerir:

Tehdit aktörleri, bu sıfır günleri hedefleyen istismarları üç ayrı kampanyada konuşlandırdı:

Google Etiket analistleri, "Her üç kampanyanın tümü, hedeflenen Android kullanıcılarına URL kısaltma hizmetlerini taklit eden bir kerelik bağlantılar sundu. Kampanyalar sınırlıydı-her durumda, hedef sayısının onlarca kullanıcıda olduğunu değerlendiriyoruz."

"Tıkladıktan sonra, bağlantı, tarayıcıyı meşru bir web sitesine yönlendirmeden önce istismarları teslim eden bir saldırganın sahip olduğu bir alana yönlendirdi. Bağlantı etkin değilse, kullanıcı doğrudan meşru bir web sitesine yönlendirildi."

Bu saldırı tekniği, devlet destekli saldırıların hedefi oldukları konusunda uyarılan gazetecilere ve diğer Google kullanıcılarına karşı da kullanıldı.

Bu kampanyalarda, saldırganlar ilk önce yırtıcı android implantını yüklemek için kullanılan sıçan işlevselliği ile Android Alien Bankacılık Truva atını kurdu, kayıt sesleri, CA sertifikaları ekleme ve uygulamaları gizleme.

Bu rapor, 2021'de Chrome, Internet Explorer ve Webkit'te (Safari) keşfedilen diğer 0 günlük kusurun Temmuz 2021 analizinin bir takibidir.

Google Tag araştırmacılarının açıkladığı gibi, Rus destekli hükümet korsanları Rusça Dış İstihbarat Servisi'ne (SVR) bağlı, Batı Avrupa ülkelerinden hükümet yetkililerine ait IOS cihazlarını hedeflemek için safari sıfır gününü kullandı.

Google Tag, Perşembe günü yaptığı açıklamada, "Tag, devlet destekli aktörlere istismarlar veya gözetim yetenekleri satan değişken seviyelerde ve kamuya maruz kalma seviyelerine sahip 30'dan fazla satıcıyı aktif olarak izliyor."

Google: Çin devlet hackerları Rus govt ajanslarını hedef almaya devam ediyor

Google, Android 13 Beta Bug Bounty Avcılarına% 50 Bonus Veriyor

Google Play Store şimdi uygulamaları hangi verilerin toplandığını açıklamaya zorluyor

Google Chrome Acil Durum Güncellemesi Saldırılarda Kullanılan Sıfır Gününü Düzeltmeler

Google, yeni geliştirme politikası değişiklikleri ile Android güvenliğini artırıyor

Kaynak: Bleeping Computer

More Posts