Yeni 'Zombinder' platformu, Android kötü amaçlı yazılımları meşru uygulamalarla bağlar

3 yıl önce

'Zombinder' olarak adlandırılan bir Darknet platformu, tehdit aktörlerinin kötü amaçlı yazılımları meşru Android uygulamalarına bağlamasına izin vererek kurbanların kendilerini enfekte etmesine neden olurken, orijinal uygulamanın tüm işlevselliğine şüphe etmekten kaçınır.

Bu yeni platform, kötü niyetli pencereler ve Android kampanyalarını birden fazla kötü amaçlı yazılım ailesi dağıtan siber güvenlik firması Tehdit Fabrik tarafından keşfedildi.

Kampanya, Wi-Fi yetkilendirme portallarını taklit ederek kullanıcıların çeşitli kötü amaçlı yazılım ailelerini zorlamak için bir cazibe olarak internet noktalarına erişmelerine yardımcı oluyor. Site daha sonra bir kullanıcıyı, gerçekte kötü amaçlı yazılım olan uygulamanın bir Windows veya reklam yazılımı sürümünü indirmesini ister.

TehditFabric, operasyonun binlerce kurban iddia ettiğini bildirdi ve Erbium Stealer enfeksiyonları tek başına 1.300 farklı bilgisayardan veri çaldı.

Kampanyanın ilginç bir yönü, araştırmacıların kötü amaçlı yazılımların meşru Android uygulamalarına kötü niyetli APK bağlanmasını sunan “Zombinder” olarak adlandırdığı Darknet Hizmetidir.

Zombinder, Mart 2022'de APK dosyalarında kötü amaçlı yazılım paketleyicisi olarak piyasaya sürüldü ve TehditFabric'e göre, şimdi siber suç topluluğunda popüler büyüyor.

Bu kampanyada kullanılan APK'lar, analistlerin sahte bir canlı futbol akışı uygulamasını ve Instagram uygulamasının değiştirilmiş bir versiyonunu gördüğünü bildirir.

Meşru yazılımın işlevselliği kaldırılmadığından bu uygulamalar beklendiği gibi çalışır. Bunun yerine, Zombinder koduna bir kötü amaçlı yazılım yükleyicisi ekler.

Yükleyici algılamadan kaçınacak şekilde gizlenir, bu nedenle kullanıcı uygulamayı başlattığında, yükleyici bir eklenti yükleme istemi görüntüler. İstemi kabul edilirse, yükleyici kötü amaçlı bir yük yükleyecek ve arka planda başlatacaktır.

Zombinder servis sağlayıcısı, onunla oluşturulan kötü amaçlı uygulama demetlerinin çalışma zamanında tespit edilemediğini ve Google Protect uyarılarını veya hedef cihazlarda çalışan AV'leri atlayabileceğini iddia ediyor.

Kampanya, android için bir ERMAC yükü bırakıyor, anahtarlık yapabilen, bindirme saldırıları, Gmail'den e -postaları çalabiliyor, 2FA kodlarını durdurabiliyor ve kripto cüzdan tohumu cümlelerini çalıyor.

Wi-Fi Yetkilendirme Web Sitesi ziyaretçisi “Windows için İndir” düğmesine tıklarsa, bunun yerine Windows kötü amaçlı yazılım indirirler.

Tehditfabric tarafından görülen örnekler arasında Erbium Stealer, Laplas Clipper ve Aurora Info-Stealer bulunmaktadır.

Bunların hepsi, birkaç yüz USD için siber suçlulara kiralanan aktif geliştirme altında tehlikeli ve son derece yetenekli kötü amaçlı yazılım suşlarıdır.

Bu kötü amaçlı yazılım suşlarının yeteneklerinde örtüşme olduğu düşünüldüğünde, tehdit aktörleri muhtemelen onlar için neyin en iyi olduğunu görmek için çeşitli araçlarla deneyler.

Emtia kötü amaçlı yazılımlar o kadar kolay erişilebilir hale geldi ki, tehdit aktörleri araçlarını hızlı bir şekilde değiştirebilir ve portföylerini daha fazla yatırım yaparak genişletebilirler.

TehditFabric, aynı açılış sayfaları tarafından sunulan çok çeşitli Truva atlarının, tek bir üçüncü taraf kötü amaçlı yazılım dağıtım hizmetinin birden fazla tehdit aktörüne hizmet ettiğini gösterebileceğini söylüyor.

Google Play'de 2 milyon yüklemeli Android kötü amaçlı yazılım uygulamaları

Samsung, LG, MediaTek Sertifikaları Android kötü amaçlı yazılımları imzalamaktan ödün verdi

Android kötü amaçlı yazılım, Facebook hesaplarını çalmak için 300.000 cihaza bulaştı

Android Dosya Yöneticisi Uygulamaları Binlerce'yi Sharkbot ile Enfekte

Aurora Infostealer kötü amaçlı yazılım, siberganglar tarafından giderek daha fazla benimsenmiştir

Kaynak: Bleeping Computer

More Posts