Google'ın Tehdit Analiz Grubu (TAG) bugün bir İtalyan casus yazılım satıcısı olan RCS Labs'ın bazı İnternet Servis Sağlayıcılarından (ISS) İtalya ve Kazakistan'daki Android ve iOS kullanıcılarını ticari gözetim araçlarıyla enfekte etmek için yardım aldığını açıkladı.
Google Tag analistleri Benoit Sevens ve Clement Lecigne'ye göre, RCS Labs, etkinliği şu anda Google tarafından izlenen 30'dan fazla casus yazılım satıcısından sadece bir tanesidir.
Birden fazla kurbanı enfekte etmek için aşağı indirme kullanan saldırılar sırasında, hedeflerden, ISS'nin yardımıyla internet bağlantıları kesildikten sonra çevrimiçi olarak geri dönmesi için kötü amaçlı uygulamalar (meşru mobil taşıyıcı uygulamaları olarak kamufle edilmiş) yüklemesi istendi.
Raporda, "Bazı durumlarda, aktörlerin hedefin mobil veri bağlantısını devre dışı bırakmak için hedef ISS ile çalıştığına inanıyoruz."
"Saldırgan devre dışı bırakıldıktan sonra, SMS aracılığıyla hedeften veri bağlantılarını kurtarmak için bir uygulama yüklemesini isteyen kötü niyetli bir bağlantı gönderir."
Hedeflerinin ISS'leriyle doğrudan çalışamazlarsa, saldırganlar kötü amaçlı uygulamaları mesajlaşma uygulamaları olarak gizleyeceklerdir.
Potansiyel kurbanların Facebook, Instagram veya WhatsApp askıya alınmış hesaplarını kurtarmasına yardımcı olduğunu iddia eden bir makyaj destek sayfası kullanarak onları zorladılar.
Ancak, Facebook ve Instagram bağlantıları resmi uygulamaları yüklemelerine izin verirken, WhatsApp bağlantısını tıklarken meşru WhatsApp uygulamasının kötü niyetli bir sürümünü yükleyeceklerdir.
Google, kurbanların cihazlarına dağıtılan kötü amaçlı uygulamaların Apple App Store veya Google Play'de mevcut olmadığını söylüyor. Ancak, saldırganlar iOS sürümünü (bir işletme sertifikasıyla imzalanmış) alevlendirdi ve hedeften bilinmeyen kaynaklardan uygulamaların yüklenmesini etkinleştirmesini istedi.
Bu saldırılarda tespit edilen iOS uygulaması, tehlike altına alınan cihazda ayrıcalıkları artırmasına ve dosyaları çalmasına izin veren birkaç yerleşik istismarla geldi.
Analistler, "Altı farklı istismar tarafından kullanılan jenerik bir ayrıcalık artışı istismar sargısı içeriyor. Ayrıca, WhatsApp veritabanı gibi cihazdan ilginç dosyaları yayabilen minimalist bir ajan içeriyor."
Toplamda, altı farklı istismar bir araya geldi:
"2021'den önce kullanılan tüm istismarlar, farklı jailbreak toplulukları tarafından yazılan kamu istismarlarına dayanmaktadır. Keşif sırasında CVE-2021-30883 ve CVE-2021-30983'ün 0 günlük iki istismar olduğuna inanıyoruz."
Öte yandan, kötü niyetli Android uygulaması paketlenmiş istismar olmadan geldi. Yine de, DexClassLoader API'sını kullanarak ek modülleri indirmesine ve yürütmesine izin verecek özellikler içeriyordu.
Bugün TAG tarafından RCS Lab'dan tarif edilenler gibi gözetim ve casus yazılım özelliklerinin çoğalması, tüm İnternet kullanıcıları için büyük bir endişe ve karşı koymaya ve bozmaya devam edeceğimiz bir endişe olmalıdır.
Google, Android kurbanlarını, cihazlarının hacklendiği ve casus yazılımlarla enfekte olduğu konusunda uyardı ve geçen hafta yayınlanan bu implantın ayrıntılı bir analizinde Güvenlik Araştırmacıları tarafından Hermit olarak adlandırıldı.
Lookout'a göre Hermit, "ses kaydedip telefon görüşmelerini yapıp yönlendirebilen ve arama günlükleri, kişiler, fotoğraflar, cihaz konumu ve SMS mesajları gibi verileri toplayabilen" modüler gözetim yazılımı "dır.
Google ayrıca, tehdit aktörleri tarafından bu kampanya için bir komut ve kontrol altyapısı ayarlamak için kullanılan Firebase projelerini devre dışı bıraktı.
Mayıs ayında Google Tag, devlet destekli tehdit aktörlerinin ticari gözetim geliştiricisi Cytrox tarafından geliştirilen Predator casus yazılımlarını kurmak için beş sıfır günlük güvenlik kusuru kullandığı başka bir kampanya açtı.
Google, "Tag, devlet destekli aktörlere istismarlar veya gözetim yetenekleri satan değişken seviyelerde ve kamuya maruz kalma seviyelerine sahip 30'dan fazla satıcıyı aktif olarak izliyor." Dedi.
Google: Sıfır Günleri Kullanarak Predator Spyware Enfekte Android Cihazları
Yeni bulut tabanlı Microsoft Defender için artık genellikle mevcut
Android-Wiping Brata Kötü Yazılımlar Kalıcı Bir Tehdidi'ne dönüşüyor
Yeni Malibot Android Bankacılık Kötü Yazılım Kripto Madenci olarak yayılıyor
Google Play Store'daki Android kötü amaçlı yazılım 2 milyon indirme alıyor
Kaynak: Bleeping Computer