Bilgisayar korsanları, cihazları telefonlardan günlükleri, metinleri ve GPS konumlarını çalan casus yazılım kötü amaçlı yazılımlarla enfekte etmek için 'SafeChat' adlı sahte bir Android uygulaması kullanıyor.
Android Spyware'in Telegram, Signal, WhatsApp, Viber ve Facebook Messenger gibi iletişim uygulamalarından veri çalan bir "CoverLM" varyantı olduğundan şüpheleniliyor.
Cyfirma araştırmacıları, Hint apt hackleme grubunun 'Bahamut'un kampanyanın arkasında olduğunu, en son saldırıları esas olarak WhatsApp'ta kötü niyetli yükleri doğrudan kurbana gönderen mızrak kimlik avı mesajlarıyla yürüttü.
Ayrıca, Cyfirma'nın analistleri, daha önce Google Play'i casus yazılım olarak hareket eden sahte sohbet uygulamalarıyla istila eden başka bir Hindistan devlet destekli tehdit grubu olan 'Donot APT' (APT-C-35) ile birkaç TTP benzerliğini vurguluyor.
Geçen yılın sonlarında ESET, Bahamut Group'un Android platformu için kapsamlı casus yazılım işlevleri içeren sahte VPN uygulamaları kullandığını bildirdi.
Cyfirma tarafından gözlemlenen son kampanyada Bahamut, Güney Asya'daki bireyleri hedefliyor.
Cyfirma, saldırının sosyal mühendislik yönünün özelliklerini araştırmasa da, kurbanların konuşmayı daha güvenli bir platforma geçiş bahanesi altında bir sohbet uygulaması kurmaya ikna edilmesi yaygındır.
Analistler, güvenli sohbetin gerçek bir sohbet uygulaması olarak görünmesini sağlayan ve aynı zamanda kurbanı güvenilirlik katan ve casus yazılım için mükemmel bir kapak görevi gören meşru bir kullanıcı kayıt sürecinden aldığını bildiriyor.
Enfeksiyondaki kritik bir adım, daha sonra casus yazılımlara otomatik olarak daha fazla izin vermek için istismar edilen erişilebilirlik hizmetlerini kullanma izinlerinin elde edilmesidir.
Bu ek izinler, casus yazılımların mağdurun kişi listesine, SMS, çağrı günlükleri, harici aygıt depolama ve enfekte cihazdan kesin GPS konum verilerini getirmesini sağlar.
Uygulama ayrıca kullanıcıdan, kullanıcı uygulamayla aktif olarak etkileşime girmediğinde arka plan işlemlerini sona erdiren Android'in Battery Optimizasyon Alt Sisteminden hariç tutmasını ister.
Cyfirma, "Android Manifest dosyasından başka bir snippet, tehdit oyuncusunun uygulamayı zaten yüklü diğer sohbet uygulamalarıyla etkileşime girecek şekilde tasarladığını gösteriyor."
"Etkileşim niyet kullanılarak gerçekleşecek, open_document_tree izni belirli dizinleri seçecek ve amaca belirtilen uygulamaları erişim."
Özel bir veri eksfiltrasyon modülü, 2053 numaralı bağlantı noktası üzerinden cihazdan saldırganın C2 sunucusuna aktarır.
Çalınan veriler, RSA, ECB ve OAPEpadding'i destekleyen başka bir modül kullanılarak şifrelenir. Aynı zamanda, saldırganlar aynı zamanda kendilerine karşı ağ veri müdahalesi çabalarından kaçmak için bir "LetsEncrypt" sertifikası kullanırlar.
Cyfirma raporu, Bahamut'u Hindistan'daki belirli bir devlet hükümeti adına çalışmaya bağlamak için yeterli kanıt bulunduğunu söyleyerek sonuçlandırıyor.
Ayrıca, Donot APT Grubu ile aynı sertifika otoritesini, benzer veri çalma metodolojileri, ortak hedefleme kapsamı ve android uygulamalarının enfekte hedeflerini kullanması, iki grup arasında örtüşme veya yakın işbirliğini gösterir.
Spinok Android kötü amaçlı yazılım 30 milyon yükleme ile daha fazla uygulamada bulundu
Google Play'den 421 milyon kez yüklü casus yazılımlı Android uygulamaları
Spynote android kötü amaçlı yazılım enfeksiyonları kaynak kodu sızıntısından sonra artış
Google Play, kötü amaçlı yazılım gönderimlerini engellemek için iş kontrollerini zorlayacak
Google Play'de 1.5m yüklü uygulamalar verilerinizi Çin'e gönderin
Kaynak: Bleeping Computer