Predator: Intellexa’nın Android casus yazılımlarının kaputuna bakıyorum

3 yıl önce

Cisco Talos ve The Citizen Lab'daki güvenlik araştırmacıları, ticari Android casus yazılımları 'Predator' ve yükleyici 'Alien', veri hırsızlığı yeteneklerini ve diğer operasyonel ayrıntılarını paylaşan yeni bir teknik analiz sundu.

Cisco Talos ve The Citizen Lab'daki güvenlik araştırmacıları, ticari Android casus yazılımları 'Predator' ve yükleyici 'Alien', veri hırsızlığı yeteneklerini ve diğer operasyonel ayrıntılarını paylaşan yeni bir teknik analiz sundu.

Predator, İsrail şirketi Intellexa tarafından geliştirilen ve satılan mobil platformlar (iOS ve Android) için ticari bir casus yazılımdır.

Casus yazılım ailesi, gazetecileri, yüksek profilli Avrupalı ​​politikacıları ve hatta meta yöneticileri hedefleyen gözetim operasyonlarıyla bağlantılıdır.

Casus yazılımlar telefon görüşmelerini kaydedebilir, mesajlaşma uygulamalarından bilgi toplayabilir, hatta uygulamaları gizleyebilir ve enfekte Android cihazlarda yürütülmelerini önleyebilir.

Mayıs 2022'de Google Tag, Predator'ın yükleyicisinin 'Alien' yı hedeflenen bir cihaza bırakmak için kabuk kodu yürütmesini gerçekleştirmek için zincirlenen beş Android sıfır günlük güvenlik açıklarını ortaya çıkardı.

Uzaylı yükleyici, 'zygote64' adlı bir çekirdek Android işlemine enjekte edilir ve daha sonra sabit kodlu bir yapılandırmaya dayalı ek casus yazılım bileşenlerini indirir ve etkinleştirir.

Alien, Predator bileşenini harici bir adresten alır ve cihazda başlatır veya mevcut yükü varsa daha yeni bir sürümle yükseltir.

Bundan sonra, Alien cihazda çalışmaya devam ederek, meşru sistem süreçlerinde saklayarak ve Android güvenliğini (SELINUX) atlarken Predator'dan yürütmeye komut alarak casus yazılımların bileşenleri arasındaki gizli iletişimi kolaylaştırır.

Bir Selinux baypas, casus yazılımların önemli bir işlevidir ve onu Telegram'da satılan 150-300 $/ay info-stajyer ve truva atlarından ayırır.

Cisco, Alien'in Selinux'un sistemdeki her işlem ve nesnede hangi kullanıcıların ve hangi düzeyde bilgiye izin verildiğini belirleyen ve mevcut kısıtlamaları kaldıran bağlamları kötüye kullanarak başardığını açıklıyor.

Ayrıca, Alien, casus yazılımların dahili bileşen iletişimi için Selinux'ın denetlemediği "IOCTL" (giriş/çıkış kontrolü) komutlarını dinler.

Son olarak, Alien çalınan verileri ve kayıtları paylaşılan bir bellek alanında kaydeder, daha sonra onu depolamaya taşır ve sonunda yırtıcı yoluyla eksfiltrat eder. Bu işlem erişim ihlallerini tetiklemez ve Selinux tarafından fark edilmez.

Predator, bir ELF dosyası olarak cihaza gelen ve çeşitli casusluk işlevlerini kolaylaştırmak için bir Python çalışma zamanı ortamı kuran casus yazılımların öncü modülüdür.

Yırtıcı implantın bir geliştirme mi yoksa istikrarlı bir versiyon olup olmadığına bağlı olarak, tehlikeye atılan cihazda gerçekleştirilen günlüğü değişir.

Predator'un Python modülleri tarafından kolaylaştırılan ve Alien ile birlikte gerçekleştirilen işlevler, keyfi kod yürütme, ses kaydı, sertifika zehirlenmesi, uygulama gizleme, uygulama yürütme önleme (yeniden başlatmadan sonra) ve dizin numaralandırmasını içerir.

Spyware'in yükleyicisi Alien, bir Samsung, Huawei, Oppo veya Xiaomi'de çalışıp çalışmadığını kontrol eder ve bir eşleşme varsa, e -posta, mesajlaşma, sosyal medya ve tarayıcı uygulamalarından kullanıcı verilerini tutan dizinlerin içeriğini özyinelek olarak numaralandırır.

Ayrıca kurbanın iletişim listesini numaralandırır ve kullanıcının medya klasörlerindeki özel dosyaları ses, resimler ve video dahil listeler.

Casus yazılım ayrıca, mevcut kullanıcı güvenilir sertifika yetkililerine özel sertifikalar kurmak için sertifika zehirlenmesini kullanır ve Predator'un ortadaki insan saldırıları yapmasına ve TLS şifreli ağ iletişimine casus yapmasına izin verir.

Cisco, Predator'un bu yeteneğe dikkat ettiğini, cihazın operasyonel düzeyinde müdahaleyi önlemek için sertifikaları sistem düzeyinde yüklememesinin, kurbanlara bir şeyler yanlış olduğunu ima edebilecek olduğunu söylüyor.

Araştırmacılar, "Bir saldırganın bakış açısından, riskler ödülden daha ağır basıyor, çünkü kullanıcı düzeyinde sertifikalarla, casus yazılım hala tarayıcı içindeki herhangi bir iletişimde TLS şifre çözme gerçekleştirebilir."

Cisco ve Citizen Lab, casus yazılımların bileşenlerinin derinliklerine girse de, araştırmacılar hala iki modül hakkında detaylar eksik.

Cisco'nun raporu, "Casus yazılımın iki ek bileşene sahip olduğuna dair yüksek güvenle değerlendiriyoruz - TCORE (ana bileşen) ve KMEM (ayrıcalık yükseltme tamircisi) - ancak bu modülleri elde edemedik."

Analistler, TCORE'nin coğrafi konum izleme, kameradan görüntüleri yakaladığına veya bir cihaz gücünü simüle ettiğine inanıyor.

Cisco'nun KMEM modülü için hipotezi, çekirdek adres alanına keyfi okuma ve yazma erişimi sağlamasıdır.

Enfekte cihazlardan da alınamadığından, Intellexa'nın Predator casus yazılımının bir kısmı keşfedilmemiş olarak kalır.

Android telefonlar parmak izi kaba kuvvet saldırılarına karşı savunmasız

Siber suçlu çetesi, kötü amaçlı yazılımlarla milyonlarca Android cihazını önceden enfekte ediyor

Yeni Android Fluhorse kötü amaçlı yazılım şifrelerinizi çalıyor, 2FA Kodları

Yeni Android Güncellemeleri Casus Yazılım Saldırılarında Kullanılan Çekirdek Hatasını Düzelt

35m indirme ile Android Minecraft klonları, kullanıcıları reklam yazılımı ile enfekte eder

Kaynak: Bleeping Computer

More Posts