Spynote (veya Spymax) olarak izlenen Android kötü amaçlı yazılım ailesi, 2022'nin son çeyreğinde, en son 'Cypherrat' olarak bilinen bir kaynak kodu sızıntısına atfedilen tespitlerde ani bir artış gösterdi.
'Cypherrat', Spynote'un uzaktan erişim, GPS izleme ve cihaz durumu ve etkinlik güncellemeleri sunmak gibi casusluk yeteneklerini, bankacılık kurumlarını hesap kimlik bilgilerini çalmak için taklit eden bankacılık Truva Özellikleri ile birlikte.
Cypherrat, Ağustos 2021'den Ekim 2022'ye kadar özel telgraf kanalları aracılığıyla satıldı ve yazarı, projeyi taklit eden hack forumlarında bir dizi dolandırıcılık olayının ardından GitHub'da yayınlamaya karar verdi.
Tehdit aktörleri, kötü amaçlı yazılımların kaynak kodunu hızla kaptı ve kendi kampanyalarını başlattı. Hemen hemen, HSBC ve Deutsche Bank gibi saygın bankaları hedefleyen özel varyantlar ortaya çıktı.
Paralel olarak, diğer aktörler Cypherrat sürümlerini Google Play, WhatsApp ve Facebook olarak maskelendirmeyi seçti ve daha geniş bir kitleyi hedef aldı.
Bu etkinlik, Cypherrat'ın daha da yaygın bir tehdit haline gelme olasılığı konusunda uyaran tehdit analistleri tarafından gözlemlendi.
Dolaşımdaki tüm spynote varyantları, yeni uygulamalar yüklemesine, SMS mesajlarını (2FA bypass için) kesmesine, çağrılara snoop'a ve cihaza video ve ses kaydetmesine izin verilmesi için Android'in Erişilebilirlik Hizmetine erişim talep etmeye dayanır.
TehditFabric aşağıdakileri "göze çarpan" özellikler olarak listeler:
Kötü niyetli kodunu incelemeden gizlemek için Spynote'un en son sürümleri, String Gizlasyonu kullanır ve APK'ları sarmak için ticari paketleyicileri kullanır.
Ayrıca, spynot'tan C2 sunucusuna açıklanan tüm bilgiler, ana bilgisayarı gizlemek için Base64 kullanılarak gizlenir.
Tehdit aktörleri şu anda Cyperrat'ı bankacılık truva atı olarak kullanıyor, ancak kötü amaçlı yazılım düşük hacimli hedeflenen casusluk operasyonlarında casus yazılım olarak da kullanılabilir.
TehditFabric, Spynote'un Android kullanıcıları için bir risk oluşturmaya devam edeceğine inanıyor ve 2023'e daha derinlemesine giderken kötü amaçlı yazılım çatallarının görüneceğini tahmin ediyor.
TehditFabric bu kötü amaçlı uygulamaların nasıl dağıtıldığını paylaşmasa da, muhtemelen kimlik avı siteleri, üçüncü taraf Android uygulama siteleri ve sosyal medya aracılığıyla yayılmaktadır.
Bu nedenle, özellikle Google Play dışından geliyorsa, yeni uygulamaların yüklenmesi sırasında kullanıcıların çok dikkatli olmaları ve erişilebilirlik hizmetine erişmek için izin verme taleplerini reddetmeleri tavsiye edilir.
Ne yazık ki, Google'ın Android kötü amaçlı yazılım tarafından erişilebilirlik hizmeti API'lerinin kötüye kullanılmasını durdurma çabalarına rağmen, uygulanan kısıtlamaları atlamanın hala yolları var.
GÜNCELLEME 1/6/23 - Bir Google sözcüsü, BleepingComputer'a aşağıdaki yorumu gönderdi:
Google Play Protect, diğer kaynaklardan potansiyel olarak zararlı uygulamalar için Google Play Services ile Android cihazlarını kontrol eder. Kullanıcılar, kullanıcıları uyarabilen veya Android cihazlarda tanımlanmış kötü amaçlı uygulamaları engelleyebilen Google Play Protect tarafından korunur
Godfather Android kötü amaçlı yazılım 400 bankayı hedefliyor, kripto borsaları
Android Dosya Yöneticisi Uygulamaları Binlerce'yi Sharkbot ile Enfekte
Çin siberlere bağlı yeni Badbazaar Android kötü amaçlı yazılım
Yeni 'Zombinder' platformu, Android kötü amaçlı yazılımları meşru uygulamalarla bağlar
Google Play'de 2 milyon yüklemeli Android kötü amaçlı yazılım uygulamaları
Kaynak: Bleeping Computer