Daha önce bilinmeyen bir Android kötü amaçlı yazılım, daha önce Turla olarak bilinen Rus Apt Group tarafından kullanılan aynı altyapıyı kullanır, ancak hackleme grubuna atıfta en iyi şekilde zayıftır.
Turla, öncelikle casusluk için Avrupa ve Amerikan sistemlerini hedeflemek için özel kötü amaçlı yazılımların kullanılması için bilinen Rus devlet destekli bir hack grubudur.
Tehdit aktörleri yakın zamanda Solarwinds tedarik zinciri saldırısında 2020'de Solarwinds tedarik zinciri saldırısında kullanılan Sunburst Backdoor ile bağlantılı olmuştur.
Lab52'den yapılan araştırmacılar, Android casus yazılımları olarak işlev gören, tehdit aktörlerine bilgi yükleyen "Proses Manager" adlı kötü niyetli bir APK [Virustotal] tanımladı.
Casus yazılımın nasıl dağıtıldığını açıkça belirtmezken, bir kez kurulduktan sonra, işlem yöneticisi bir sistem bileşeni gibi davranarak, vites şeklindeki bir simgeyi kullanarak bir Android cihazında gizlemeye çalışır.
İlk başlangıcında, uygulama kullanıcının aşağıdaki 18 izinleri kullanmasına izin vermesini ister:
Bu izinler, uygulamanın bir cihazın yerini almasını, metinleri göndermesini, depolamayı göndermesine, kamerayla fotoğraf çekmesini, fotoğraf çekmesini, kamerayla fotoğraf çekmesini, fotoğraf çekmesini ve ses kaydetmesi için gizlilik için ciddi bir risktir.
Kötü amaçlı yazılımın kendisini izin vermek için Android erişilebilirlik hizmetini kötüye kullanırsa veya kullanıcıyı bir talebi onaylamak için kandırıyorsa belirsizdir.
İzinleri aldıktan sonra, casus yazılım simgesini kaldırır ve sadece varlığını belirten sürekli bir bildirimle arka planda çalışır.
Bu özellik, genellikle kurbandan gizlenmiş kalmaya çalışması gereken casus yazılımlar için oldukça gariptir, özellikle de sofistike bir APT'nin (İleri Kalıcı Tehdit) Grubunun çalışması ise.
Listeler, günlükler, SMS, kayıtlar ve olay bildirimleri de dahil olmak üzere cihaz tarafından toplanan bilgiler, JSON formatında, JSON formatında, 82.146.35 [.] 240, Rusya'da bulunan 240.
APK için dağıtım yöntemi bilinmemektedir, ancak Turla ise, genellikle sosyal mühendislik, kimlik avı, sulama deliği saldırıları vb. Kullanırlar, bu yüzden bir şey olabilir.
Uygulamayı araştırırken, Lab52 ekibi ayrıca cihaza ek yükler indirdiğini ve doğrudan oyun deposundan alınan bir uygulamanın bir vakasını bulduğunu da bulundu.
Uygulamanın "Roz Dhan: Cüzdan Nakanı" olarak adlandırıldı ve para üreten bir başvuru sistemine sahip popüler (10.000.000 indirme) bir uygulama.
Casus yazılımın, APK'yı, belirli bir aktörün siber casusluğa odaklandığı göz önüne alındığında, bir komisyon kazanması muhtemel olan App'in yönlendirme sistemi üzerinden indirdiği bildirildi.
Bu, Android casus yazılımının görünüşte karmaşık olmayan uygulamalarına ek olarak, Lab52 tarafından analiz edilen C2'nin paylaşılan bir altyapının parçası olabileceğine inanmamızı sağlar.
Devlet aktörleri, nadiren olsa bile, izlerini gizlemesine ve analistleri karıştırmalarına yardımcı olsa bile, bu taktiği takip etmek için bilinir.
Bununla birlikte, kötü amaçlı yazılımın tehdit yeteneklerinin düşük karmaşıklığı nedeniyle, Turla'ya atıfta bulunmalarına inanmıyorlar.
"Dolayısıyla bu raporda, Turla'nın bu kötü amaçlı yazılımın yetenekleriyle ilgili analizlerimizi paylaşmak istiyoruz," Lab52 araştırmacılarını açıklar.
Android cihazlarının kullanıcıları, Android 10 ve sonraki sürümlerinden gelen sürümlerde oldukça kolay olması ve aşırı riskli görünenleri iptal etmesi gereken uygulama izinlerini gözden geçirmeleri önerilir.
Ayrıca, Android 12'den başlayarak, işletim sistemi kamera veya mikrofon aktifken göstergeleri iter, bu nedenle bunlar artık görülürse, casus yazılım cihazınızda gizlenir.
Bu araçlar, daha eski Android sürümlerini çalıştıran, uzak operatörleri için uzlaşmayı gerçekleştiren hiçbir şey olmadan uzak operatörleri için para üreten iO'lerin içine yerleştirildiğinde özellikle tehlikelidir.
Güncelleme 4/3/22: Açıklanmıştır.
Microsoft: Ukrayna, işgal öncesi Foxblade kötü amaçlı yazılım saatleriyle vurdu.
Yeni Borat Uzaktan Erişim Malware Gülen Madde Olmaz
Beastmode Botnet, yeni yönlendirici istismarıyla DDOS gücünü arttırır
Viasat, uydu modemlerinin asitreyn kötü amaçlı yazılımlarla silindiğini doğruladı
Google: Rus kimlik avı saldırıları Hedef NATO, Avrupa askeri
Kaynak: Bleeping Computer