SPYAGENT adlı yeni bir Android kötü amaçlı yazılım, mobil cihazda depolanan ekran görüntülerinden kripto para birimi cüzdan kurtarma ifadelerini çalmak için Optik Karakter Tanıma (OCR) teknolojisini kullanır.
Bir kripto para birimi kurtarma ifadesi veya tohum ifadesi, bir kripto para cüzdanı için bir yedek anahtar görevi gören 12-24 kelimelik bir dizidir. Bu cümleler, bir cihaz kaybetmeniz durumunda, veriler bozuk veya cüzdanınızı yeni bir cihaza aktarmak istediğiniz durumunda kripto para birimi cüzdanınıza ve tüm fonlarına erişimi geri yüklemek için kullanılır.
Bu gizli ifadeler, tehdit aktörleri tarafından çok aranır, sanki ona erişebilirler gibi, cüzdanınızı kendi cihazlarında geri yüklemek ve içinde depolanan tüm fonları çalmak için kullanabilirler.
Kurtarma ifadeleri 12-24 kelime olduğundan, hatırlanması zordur, bu nedenle kripto para cüzdanları insanlara kelimeleri kaydetmelerini veya yazdırmasını ve güvenli bir yere saklamalarını söyler. Daha kolay hale getirmek için, bazı insanlar kurtarma ifadesinin bir ekran görüntüsünü alır ve mobil cihazlarının bir görüntüsü olarak kaydeder.
McAfee tarafından keşfedilen bir kötü amaçlı yazılım operasyonu, SMS veya kötü niyetli sosyal medya yayınları kullanılarak Google Play dışında dağıtılan en az 280 APK'ye kadar izlendi. Bu kötü amaçlı yazılım, bir Android cihazında depolanan görüntülerden kripto para birimi kurtarma cümlelerini kurtarmak için OCR kullanabilir ve bu da önemli bir tehdit haline getirir.
Android uygulamalarından bazıları Güney Koreli ve İngiltere hükümet hizmetleri, tanışma siteleri ve pornografi siteleri içinmiş gibi davranmaktadır.
Etkinlik esas olarak Güney Kore'yi hedeflemesine rağmen, McAfee İngiltere'ye geçici bir genişleme gözlemledi ve bir iOS varyantının erken gelişmede olabileceğini işaret ediyor.
Temmuz 2023'te Trend Micro, Google Play aracılığıyla yayılan Cherryblos ve Faketrade adlı iki Android kötü amaçlı yazılım ailesini ortaya çıkardı, bu da çıkarılan görüntülerden kripto para birimi verilerini çalmak için OCR kullandı, bu nedenle bu taktik çekişiyor gibi görünüyor.
Yeni bir cihaza bulaştıktan sonra, Spyageent aşağıdaki hassas bilgileri komut ve kontrol (C2) sunucusuna göndermeye başlar:
SPYAGENT ayrıca, ses ayarlarını değiştirmek veya SMS mesajlarını göndermek için C2'den komutlar alabilir, muhtemelen kötü amaçlı yazılımları dağıtmak için kimlik avı metinleri gönderir.
McAfee, Spyagent Kampanyası operatörlerinin, sunucularını yapılandırmada uygun güvenlik uygulamalarını takip etmediğini ve araştırmacıların onlara erişmesine izin verdiğini buldu.
Yönetici panel sayfalarının yanı sıra kurbanlardan çalınan dosyalar ve veriler kolayca erişilebilir ve McAfee'nin kötü amaçlı yazılımın birden fazla kurban talep ettiğini onaylamasına izin verir.
Çalınan görüntüler sunucu tarafında işlenir ve OCR ile taranır ve daha sonra cüzdan kaçırma saldırılarında kolay yönetim ve anında kullanıma izin vermek için yönetici panelinde düzenlenir.
Android üzerindeki bu riski azaltmak için, kötü amaçlı yazılım dağıtmak için yaygın olarak kullanıldıkları için Android uygulamalarını Google Play dışına yüklememek önemlidir.
Ayrıca, kullanıcılar APK indirme URL'lerini işaret eden SMS mesajlarını göz ardı etmeli ve uygulamanın temel işlevselliğiyle ilgisi olmayan tehlikeli izinleri iptal etmelidir.
Son olarak, kötü amaçlı yazılım olarak algılanan uygulamaları kontrol etmek için Google Play Protect taramaları periyodik olarak yapılmalıdır.
Android güvenlik özelliğini engelleyerek yeni Lianspy kötü amaçlı yazılım gizliyor
Masif SMS Stealer kampanyası, 113 ülkede Android Cihazları Enfekte
Android Spyware 'Mandrake' 2022'den beri Google Play'deki uygulamalarda gizli
Google Backports Pixel EOP kusurunu diğer Android cihazlara düzeltme
Github Yorumları Şifre Yatmak İçin İstismar edildi Kötü Yazılımları Düzeltmeler olarak Maskelenmiş
Kaynak: Bleeping Computer