'Ratel Rat' adlı açık kaynaklı bir Android kötü amaçlı yazılım, modası geçmiş cihazlara saldırmak için birden fazla siber suçlu tarafından yaygın olarak konuşlandırılmıştır, bazıları bunları telgrafta ödeme talep eden bir fidye yazılımı modülü ile kilitlemeyi amaçlamaktadır.
Araştırmacılar Antonis Terefos ve Bohdan Melnykov, Rafel Rat kötü amaçlı yazılımlarını kullanarak 120'den fazla kampanyayı tespit eden Check Point raporunda.
Bilinen tehdit aktörleri, APT-C-35 (DONOT ekibi) gibi bu kampanyaların bazılarını yürütürken, diğer durumlarda İran ve Pakistan kötü niyetli faaliyetin kökenleri olarak belirlendi.
Hedeflere gelince, Check Point, hükümet ve askeri sektör de dahil olmak üzere yüksek profilli kuruluşların başarılı bir şekilde hedeflenmesinden bahsediyor ve çoğu kurban ABD, Çin ve Endonezya'dan geliyor.
İncelenen enfeksiyon kontrol noktasının çoğunda, kurbanlar yaşamın sonuna (EOL) ulaşan ve artık güvenlik güncellemeleri almayan bir Android versiyonu yayınlayarak bilinen/yayınlanmış kusurlara karşı savunmasız hale getirdiler.
Bu, toplamın% 87,5'inden fazlasını oluşturan 11 yaş ve üstü Android sürümleri. Enfekte cihazların sadece% 12.5'i Android 12 veya 13'ü çalıştırıyor.
Hedeflenen markalara ve modellere gelince, Samsung Galaxy, Google Pixel, Xiaomi Redmi, Motorola One ve OnePlus, Vivo ve Huawei'den cihazlar dahil olmak üzere her şeyin bir karışımı var. Bu, Ratel Rat'ın bir dizi farklı Android uygulamasına karşı etkili bir saldırı aracı olduğunu kanıtlıyor.
Ratel Rat çeşitli yollarla yayılır, ancak tehdit aktörleri tipik olarak insanları kötü niyetli APS indirmek için kandırmak için Instagram, WhatsApp, e-ticaret platformları veya antivirüs uygulamaları gibi bilinen markaları kötüye kullandılar.
Kurulum sırasında, pil optimizasyonundan muafiyet de dahil olmak üzere riskli izinlere, arka planda çalışmasına izin verilmesini ister.
Desteklediği komutlar varyant başına değişir, ancak genellikle aşağıdakileri içerir:
Potansiyel etkilerine dayananların en önemlisi şunlardır:
Eylemler, tehdit aktörlerinin cihaz ve durum bilgilerine erişebileceği ve bir sonraki saldırı adımlarına karar verebileceği merkezi bir panelden kontrol edilir.
Check Point'in analizine göre, vakaların yaklaşık% 10'unda fidye yazılımı komutu verildi.
Rafel Rat'taki fidye yazılımı modülü, kurbanın cihazının kontrolünü ele geçirerek ve önceden tanımlanmış bir AES anahtarı kullanarak dosyalarını şifreleyerek gasp şemalarını yürütmek üzere tasarlanmıştır.
Cihazda DeviceAdmin ayrıcalıkları elde edildiyse, fidye yazılımı, kilit ekran şifresini değiştirme ve ekranda genellikle fidye notuna özel bir mesaj ekleme yeteneği gibi önemli cihaz işlevleri üzerinde kontrol kazanır.
Kullanıcı yönetici ayrıcalıklarını iptal etmeye çalışırsa, fidye yazılımı parolayı değiştirerek ve ekranı hemen kilitleyerek tepki verebilir.
Check Point'in araştırmacıları, Ratel Rat'ın şifreleme modülünü çalıştırmadan önce Ratel Rat'ın diğer yeteneklerini kullanarak keşif yapan bir saldırı da dahil olmak üzere Rafel Rat ile ilgili çeşitli fidye yazılımı operasyonu gözlemledi.
Saldırgan çağrı geçmişini sildi, özel bir mesaj görüntülemek için duvar kağıdını değiştirdi, ekranı kilitledi, etkinleştirilmiş cihaz titreşimi ve fidye notunu içeren bir SMS gönderdi, bu da kurbanı telgrafta "bu sorunu çözmek" için mesaj atmaya çağırdı.
Bu saldırılara karşı savunmak için, şüpheli kaynaklardan APK indirmelerinden kaçının, e -postalara veya SMS'ye gömülü URL'leri tıklamayın ve uygulamaları başlatmadan önce Play Protect ile tarayın.
RansomHub Fidye Yazılımı Hedefleri VMware ESXI VMS'nin Linux sürümü
Yeni Sis Fidye Yazılımı, ihlal edilen VPN'ler aracılığıyla ABD eğitim sektörünü hedefliyor
Google Play'de 5.5 milyon yüklemeli 90'dan fazla kötü niyetli Android uygulaması
Yeni Shrinkrlocker Ransomware, dosyalarınızı şifrelemek için BitLocker kullanıyor
Finlandiya, banka hesaplarını ihlal eden Android kötü amaçlı yazılım saldırılarını uyarıyor
Kaynak: Bleeping Computer