'Badbazaar' adlı daha önce belgesiz bir Android casus yazılımı aracı, Çin'deki etnik ve dini azınlıkları, özellikle de Sincan'daki Uygurları hedefleyen keşfedildi.
Kabaca 13 milyon insandan oluşan bölgesel bir Müslüman azınlık olan Uygurs, tipik Doğu Çin değerlerinden kültürel sapmaları nedeniyle merkezi Çin hükümetinden aşırı baskı yaşadı.
Yeni casus yazılımlar başlangıçta MalwareHunterteam tarafından keşfedildi ve Virustotal tespitlerde Bahamut'a bağlandı.
Lookout tarafından daha fazla analiz yapıldıktan sonra, kötü amaçlı yazılım, 2020 kampanyalarında Uygurlara karşı devlet destekli hackleme grubu APT15 (aka "Pitty Tiger) tarafından görülen aynı altyapı kullanan yeni casus yazılımlar olarak bulundu.
Ayrıca, Lookout, 2019'da CitizenLab tarafından keşfedilen ve Tibet gruplarına karşı konuşlandırılan bir casus yazılım olan yeni 'Moonshine' varyantlarını kullanarak ikinci bir kampanya gözlemledi.
Badbazaar Spyware, 2018'den bu yana Uygurları enfekte etmek için en az 111 farklı uygulama kullandı ve bunları belirli etnik grup tarafından doldurulan iletişim kanallarında tanıttı.
Kişimsiz uygulamalar, sözlüklerden dini uygulama yoldaşlarına ve pil optimize edicilerinden video oyuncularına kadar çok çeşitli kategorileri kapsar.
Lookout, Android'in resmi uygulama mağazası olan Google Play'e ulaştığına dair hiçbir kanıt bulamadı, bu nedenle muhtemelen üçüncü taraf mağazalar veya kötü amaçlı web siteleri aracılığıyla dağıtılıyorlar.
İlginç bir şekilde, Apple App Store'da kötü amaçlı C2 ile iletişim kuran bir iOS uygulaması vakası var, ancak casus yazılım işlevselliği içermiyor, sadece UDID cihazını gönderiyor.
Badbazaar'ın veri toplama özellikleri şunları içerir:
Hatalardan dolayı bazı yönetici panellerini ve test cihazlarının GPS koordinatlarını ortaya çıkaran C2 altyapısına bakıldığında, gözetleme analistleri Çin savunma yüklenicisi Xi'an Tian He savunma teknolojisine bağlantı buldular.
Temmuz 2022'den başlayarak, Lookout araştırmacıları, 'Moonshine' casus yazılımlarının yeni sürümlerini kurbanlara iten 50 uygulama kullanarak yeni bir kampanya fark ettiler.
Bu uygulamalar, haydut kullanıcıların onları diğer üyelere güvenilir bir yazılım olarak önerdiği Uyghur konuşan telgraf kanallarında tanıtılmaktadır.
Daha yeni kötü amaçlı yazılım sürümü hala modüler ve yazarları aracın gözetim yeteneklerini genişletmek için daha fazla modül eklediler.
Mahsul aygıttan alınan veriler arasında ağ etkinliği, IP adresi, donanım bilgisi ve daha fazlası bulunur.
Kötü amaçlı yazılım tarafından desteklenen C2 komutları:
Lookout, hem kod yorumları hem de sunucu tarafı API belgeleri basitleştirilmiş Çince olarak yazıldığından, yeni Moonshine sürümünün yazarlarının Çince olduğuna dair kanıt buldu.
"Lookout araştırmacıları kötü amaçlı yazılım istemcisini veya altyapısını belirli bir teknoloji şirketine bağlayamasa da, kötü amaçlı yazılım istemcisi, büyük olasılıkla önemli kaynaklar gerektirecek iyi inşa edilmiş ve tam özellikli bir gözetim aracıdır." - Bak.
Bu rapor, uluslararası insan hakları koruma örgütlerinden yapılan patlamalara rağmen Çin azınlıklarının gözetimin hızla devam ettiğini göstermektedir.
Hacking Grubu Furball android casus yazılımları Kaçınma Tespiti
Yeni Android kötü amaçlı yazılım 'Ratmilad' verilerinizi çalabilir, ses kaydedebilir
Yeni Sandstrike Spyware, Malikar VPN uygulaması aracılığıyla Android cihazları enfekte eder
Hacking Group, Lodeinfo kötü amaçlı yazılımları başlatmak için antivirüs yazılımını kötüye kullanıyor
Google Play'de bulunan 130k yüklemeli Android kötü amaçlı yazılım damlaları
Kaynak: Bleeping Computer