Daha yaygın olarak GRU olarak bilinen Rusya Federasyonu Silahlı Kuvvetleri Genel Müdürlüğü için çalışan bilgisayar korsanları, ‘Infamous Chisels adlı yeni kötü niyetli bir çerçeveyle Ukrayna'da Android cihazları hedefliyorlar.
Araç seti, Soğan Yönlendirici (TOR) anonimlik ağında gizlenmiş bir hizmet aracılığıyla bilgisayar korsanları arka kapı erişimini sağlar, yerel dosyaları taramalarına, ağ trafiğini kesmelerine ve verileri pespiltrat etmelerini sağlar.
Kötü amaçlı yazılım ilk olarak bu ayın başlarında Sandworm Hacking Group'tan askeri komuta sistemlerine nüfuz etme çabaları hakkında Ukrayna Güvenlik Servisi'nden (SSU) bir uyarı ile vurgulandı.
Bugün İngiltere Ulusal Siber Güvenlik Merkezi'nden (NCSC) ve ABD Siber Güvenlik ve Altyapı Güvenlik Ajansı'ndan (CISA), meşhur keskinin teknik detaylarına daha derinlemesine dalarak yeteneklerini gösteren ve ona karşı savunmaya yardımcı olabilecek bilgileri paylaşmaktadır.
NCSC, rezil keski "Tor ağı üzerinden enfekte bir Android cihazına kalıcı erişim sağlayan ve mağdur bilgileri periyodik olarak uzatan ve uzatan cihazlardan kaynaklayan bir bileşen koleksiyonu" olarak tanımlar.
Bir aygıtı bulaştıktan sonra, bir dizi komutu ve kabuk komut dosyasını kontrol eden birincil bileşen olan 'Netd', kalıcılık elde etmek için meşru Netd Android sistem ikili yerine geçer.
Kötü amaçlı yazılım, Android cihazlarını hedefler ve Ukrayna ordusuyla ilgili bilgileri ve uygulamaları, saldırganın sunucularına göndermek için tarar ve tarar.
Gizli bir dosya (“.google.Index”), yinelenen verileri önlemek için MD5 karmalarını kullanarak bilgisayar korsanlarına gönderilen dosyaları takip eder. Sistemin sınırı 16.384 dosyadır, bu nedenle kopyalar bu noktanın ötesine gönderilir.
Infamous keski, aşağıdaki görüntüdeki dosya uzantılarını hedefler ve taradığı dizinler cihazın dahili belleğini ve mevcut tüm SD kartlarını içerir.
Android / Data / Dizin Google Authenticator, OpenVPN Connect, PayPal, Viber, WhatsApp, Signal, Telegram, Gmail, Chrome, Firefox, Cesur, Microsft One Cloud, Android Kişileri ve daha fazlası gibi uygulamalar için taranır.
Kötü amaçlı yazılım ayrıca donanım bilgileri toplayabilir, açık bağlantı noktaları ve aktif ana bilgisayarlar için yerel alan ağını araştırabilir ve saldırganlara çoraplar aracılığıyla uzaktan erişim sağlayabilir ve rastgele oluşturulan bir .onion etki alanından geçen bir SSH bağlantısı.
Dosya ve Cihaz Veri Dışarı, bir gün olan 86.000 saniyede bir gerçekleşir, LAN taraması her iki günde bir gerçekleşir ve en kritik askeri veriler her 600 saniyede bir çok daha sık sifonlanır, bu da on dakikaya dönüşür.
Uzaktan erişimi kolaylaştıran TOR hizmetlerinin yapılandırılması ve yürütülmesi her 6.000 saniyede bir gerçekleşir ve “Geodatatoo [.] Com” alanına bir ağ bağlantısı kontrolü her 3 dakikada bir gerçekleşir.
NCSC, meşhur keski özellikle gizli olmadığını ve hızlı veri pessfiltrasyonunu ve daha değerli askeri ağlara dönmeyi hedeflediğini belirtiyor.
Ajans, araç setinin bileşenlerinin özellikle sofistike (düşük ila orta karmaşıklık) olmadığını ve "savunma kaçakçılığına veya kötü niyetli faaliyetlerin gizlenmesine çok az önem verilerek geliştirildiklerini" söylüyor.
NCSC'nin raporu, bir dizi uzlaşma, kural ve tespit için imza göstergesini içerir
Google Play'de Truva Sinyali ve Telgraf Uygulamaları Teslim Edildi Casus Yazılım
Yeni Android MMRAT kötü amaçlı yazılım, verilerinizi çalmak için Protobuf Protokolü kullanır
Binlerce Android APK, analizi engellemek için sıkıştırma hilesi kullanıyor
Yeni Android kötü amaçlı yazılım, resimlerden kimlik bilgilerini çalmak için OCR kullanıyor
Google Play, kötü amaçlı yazılım gönderimlerini engellemek için iş kontrollerini zorlayacak
Kaynak: Bleeping Computer