Bilgisayar korsanları popüler OpenVPN Android uygulamasını casus yazılımları içerecek şekilde değiştirir

3 yıl önce

En az 2017'den bu yana siber başlık operasyonlarıyla ilişkili bir tehdit oyuncusu, android için sahte VPN yazılımı ile kurbanları, meşru yazılım SoftVPN ve OpenVPN'nin trojanize edilmiş bir versiyonudur.

Araştırmacılar, kampanyanın "yüksek hedefli" olduğunu ve iletişim ve çağrı verilerini, cihaz konumunu ve birden fazla uygulamadan gelen mesajları çalmayı amaçladığını söylüyor.

Operasyon, Bahamut olarak izlenen gelişmiş bir tehdit oyuncusu ile ilişkilendirildi ve bu da kiralama için hack hizmetleri sağlayan bir paralı asker grubu olduğuna inanıldı.

ESET kötü amaçlı yazılım analisti Lukas Stefanko, Bahamut'un android için SoftVPN ve OpenVPN uygulamalarını casusluk işlevlerine sahip kötü amaçlı kod eklemek için yeniden paketlediğini söyledi.

Bunu yaparak, aktör, uygulamanın hala mobil cihazdan hassas bilgileri yayarken kurbana VPN işlevselliği sağlayacağını sağladı.

Operasyonlarını gizlemek ve güvenilirlik amacıyla Bahamut, SecureVPN adını kullandı (meşru bir VPN hizmetidir) ve kötü amaçlı uygulamalarını dağıtmak için sahte bir web sitesi [thesecurevpn] oluşturdu.

Stefanko, bilgisayar korsanlarının hileli VPN uygulamasının kişileri çalabileceğini, Signal, Viber, WhatsApp, Telegram ve Facebook'un Messenger gibi mesajlaşma uygulamalarında sohbetlere casusluk yapabileceğini ve ayrıca mevcut dosyaların bir listesini toplayabileceğini söylüyor. harici depolama.

ESET'in araştırmacısı, Bahamut'un casusluk VPN uygulamasının sekiz versiyonunu, hepsi kronolojik sürüm numaralarına sahip ve aktif gelişim önerdi.

Tüm sahte uygulamalar, sadece geçmişte Bahamut'a atfedilen operasyonlarda gözlemlenen kodu içeriyordu, örneğin siber güvenlik şirketleri Cyble ve Coresec360 tarafından belgelenen Securechat kampanyası [1, 2].

Trojanize edilmiş VPN sürümlerinin hiçbirinin Google Play, Android kaynakları için resmi depo, operasyonun hedeflenen doğasının başka bir göstergesi aracılığıyla mevcut olmadığını belirtmek gerekir.

İlk dağıtım vektörü için yöntemi bilinmemektedir, ancak e -posta, sosyal medya veya diğer iletişim kanalları üzerinden kimlik avından herhangi bir şey olabilir.

Bahamut operasyonlarıyla ilgili ayrıntılar, 2017 yılında kamusal alanda, araştırmacı grubun Bellingcat'teki gazetecilerin Orta Doğu insan hakları aktivistlerini hedefleyen casus aktör hakkında bir makale yayınladığı kamusal alanda ortaya çıktı.

Bahamut'u diğer tehdit aktörlerine bağlamak, grubun halka açık araçlara büyük ölçüde dayandığı, sürekli olarak taktikleri değiştirdiğini ve hedeflerinin belirli bir bölgede olmadığını düşünerek uzun bir düzendir.

Bununla birlikte, BlackBerry araştırmacıları 2020'de Bahamut hakkında kapsamlı bir raporda, grubun "sadece iyi finanse edilmiş ve iyi kaynaklı değil, aynı zamanda güvenlik araştırmalarında ve bilişsel önyargılar analistlerinin sıklıkla sahip olduğu gibi göründüğünü" belirtiyor.

Bazı tehdit aktör grupları Bahamut, rüzgar kayması ve Urpage içerir.

Kaynak: Bleeping Computer

More Posts