APT36 Hacking Grubu, yani 'şeffaf kabile', YouTube'u imzalı uzaktan erişim Trojan (sıçan), 'Caprarat' ile enfekte etmek için YouTube'u taklit eden en az üç Android uygulaması kullanılarak gözlendi.
Kötü amaçlı yazılım bir kurbanın cihazına yüklendikten sonra, verileri hasat edebilir, ses ve video kaydedebilir veya esasen bir casus yazılım aracı gibi çalışan hassas iletişim bilgilerine erişebilir.
APT36, Hint savunma ve devlet kuruluşlarına, Keşmir Bölge İşleri ile uğraşan ve Pakistan'daki insan hakları aktivistlerine saldırmak için kötü niyetli veya bağcıklı Android uygulamalarını kullandığı bilinen Pakistan uyumlu bir tehdit aktörüdür.
Bu son kampanya, Hindistan ve Pakistan'daki askeri veya diplomasi ile bağlantılı insanları ve kuruluşları üçüncü taraf sitelerinde barındırılan YouTube Android uygulamalarına çok dikkat etmesi konusunda uyaran Sentinellabs tarafından tespit edildi.
Kötü niyetli APS, Android'in resmi uygulama mağazası olan Google Play dışında dağıtılır, bu nedenle kurbanlar büyük olasılıkla onları indirip yüklemek için sosyal olarak tasarlanmıştır.
APK'lar, Nisan, Temmuz ve Ağustos 2023'te Virustotal'a yüklendi, ikisi Romantik Tabanlı Taktiklerde kullanılan bir kişiliğin kanalı ile ilişkili 'YouTube' ve bir 'Piya Sharma' olarak adlandırıldı.
Kurulum sırasında, kötü amaçlı yazılım uygulamaları, bazıları kurbanın YouTube gibi bir medya akışı uygulaması için şüphe etmeden tedavi edebileceği çok sayıda riskli izin ister.
Kötü amaçlı uygulamaların arayüzü, Google'ın gerçek YouTube uygulamasını taklit etmeye çalışır, ancak hizmeti yüklemek için truva işleminin içinden webView kullanması nedeniyle yerel uygulamadan ziyade bir web tarayıcısına benzemektedir. Ayrıca, gerçek platformda bulunan bazı özellikleri kaçırır.
Caprarat aygıtta çalışmaya başladığında, aşağıdaki eylemleri gerçekleştirir:
Sentinellabs, Caprarat varyantlarının son kampanya'da tespit ettiğini, daha önce analiz edilen örnekler üzerinde geliştirmeleri göstererek sürekli gelişimi gösterdiğini bildiriyor.
Bağlılıkla ilgili olarak, C2 (Komut ve Kontrol) sunucusu Caprarat'ın iletişim kurduğu adresleri uygulamanın yapılandırma dosyasında sabit kodlanmış ve geçmiş şeffaf kabile faaliyetleriyle ilişkilendirilmiştir.
Sentinellablar tarafından alınan bazı IP adresleri diğer sıçan kampanyalarıyla bağlantılıdır, ancak tehdit aktörleri ve bunlar arasındaki kesin ilişki belirsizliğini korumaktadır.
Sonuç olarak, şeffaf kabile Hindistan ve Pakistan'daki siber casusluk faaliyetlerini, şimdi YouTube olarak gizlenmiş, evrim ve uyarlanabilirlik gösteren imzalı Android sıçanını kullanarak devam ediyor.
Sentinellabs, tehdit grubunun zayıf operasyonel güvenliğinin kampanyalarını ve araçlarını kolayca tanımlanabilir hale getirmesine rağmen, sürekli yeni uygulamaların piyasaya sürülmesinin onlara sürekli olarak yeni potansiyel kurbanlara ulaşan zor bir avantaj sağladığını gözlemliyor.
GÜNCELLEME 9/21 - Bir Google sözcüsü, BleepingComputer'a aşağıdaki yorumu gönderdi:
Mevcut algılamamıza dayanarak, bu kötü amaçlı yazılımları içeren hiçbir uygulama Google Play'de bulunmamaktadır.
Google Play Protect, kullanıcıları bu uygulamalar diğer kaynaklardan geldiğinde bile Google Play hizmetleriyle Android cihazlarda bu kötü amaçlı yazılımları içerdiği bilinen uygulamalardan korur
Google Play'de Truva Sinyali ve Telgraf Uygulamaları Teslim Edildi Casus Yazılım
Bilgisayar korsanları çalma sinyali, sahte android sohbet uygulamasıyla whatsapp kullanıcı verileri
Spynote android kötü amaçlı yazılım enfeksiyonları kaynak kodu sızıntısından sonra artış
'Evil Telegram' Android uygulamaları Google Play Enfected 60K ile casus yazılım
Mirai Varyant, DDOS saldırıları için düşük maliyetli Android TV kutularını enfekte eder
Kaynak: Bleeping Computer