Rus siber yeni casus yazılımlarla Android kullanıcılarını hedeflemek

1 yıl önce

Rus siber Gamaredon, mobil cihazlardan casusluk yapmak ve veri çalmak için 'Bonespy' ve 'PlaingNome' adlı iki Android casus yazılım ailesi kullanılarak keşfedildi.

İki kötü amaçlı yazılım ailesini keşfeden Lookout'a göre, Bonespy 2021'den beri aktifken Plaingnome 2024'te ortaya çıktı. Her ikisi de eski Sovyet eyaletlerinde Rusça konuşan kişileri hedefliyor.

Gamaredon'un ("shuckworm" olarak da bilinir) Rusya'nın Federal Güvenlik Ajansı'nın (FSB) bir parçası olduğuna inanılıyor ve operasyonları ülkenin ulusal jeopolitik çıkarlarına yakından bağlı.

Tehdit grubu çeşitli kötü amaçlı yazılım araçlarını kullanmış olsa da, Bonespy ve PlaingNome, mobil cihazları, özellikle Android'i hedefleyen ilk belgelenmiş GameRon kötü amaçlı yazılım vakalarıdır.

Tipik olarak Trojanize Telegram uygulamaları veya Samsung Knox taklit ederek teslim edilen Bonespy, 2013'e kadar uzanan açık kaynaklı 'Droidwatcher' gözetim uygulamasına dayanıyordu.

Lookout, Bonespy üzerindeki geliştirme çalışmalarının Ocak ve Ekim 2022 arasında zirveye çıktığını ve aşağıdaki yeteneklere göre stabilize olduğunu söylüyor:

PlaingNome, daha önce bilinen bir projenin kod tabanını kullanmayan daha yeni, özel bir Android gözetim kötü amaçlı yazılımdır. Lookout, bu yıl Ocak ayından Ekim'e kadar olan kodunda aktif gelişimi gösteren önemli bir evrim gözlemledi.

Yeni kötü amaçlı yazılım, damlalık ve yükü ayıran iki aşamalı bir kurulum işlemi kullanır, bu da onu daha gizli ve daha çok yönlü hale getirir.

PlaingNome, Bonespy'nin tüm veri toplama özelliklerine sahiptir, ancak aynı zamanda Jetpack Workmanager gibi gelişmiş özellikleri, verileri yalnızca boşta kaldığında, algılama risklerini azaltırken entegre eder.

Kötü amaçlı yazılım, yalnızca cihaz boşta kaldığında etkinleştirilen bir kayıt modunu destekler ve ekran, casusluk yaptıkları mikrofon aktivasyon göstergeleri yoluyla kurbanları devirmekten kaçınmak için kapalıdır.

Gözetim operasyonlarındaki artan sofistike olmasına rağmen, Lookout, casus yazılımların şu anda herhangi bir kod gizlemesi içermediğini belirtiyor, bu nedenle analiz gerçek doğasını hızla ortaya koydu.

Lansman yapıldıktan sonra, SMS, kişilere, çağrı günlüklerine ve kameralara erişim gibi tehlikeli izinlerin onaylanmasını ister. Ancak, bir iletişim uygulaması olarak maskelemesi göz önüne alındığında, mağdurlar isteği onaylamak için kandırılabilir.

Gözetleme, Google Play'de ne Bonespy ne de PlaingNome'un bulunmadığını, bu nedenle büyük olasılıkla web sitelerinden indirildikleri için sosyal mühendisliği takip etmeye yönlendiriliyorlar. Bu yaklaşım Gamaredon'un dar hedefleme kapsamıyla eşleşir.

Araştırmacının raporu, Gamaredon'un Android cihazlara odaklanmasını vurgular ve grubun gelişen taktiklerini, yaşamımızın tüm yönlerinde giderek daha fazla kullanılan ve değerli hedefler haline getiren mobil cihazlara gözetim yeteneklerini genişletmek için sergilemektedir.

Google, BleepingComputer'a Google Play Protect'in bu kötü amaçlı yazılımların bilinen sürümlerine karşı otomatik olarak korumaladığını doğruladı.

Araştırmacılar, Çin Polisi tarafından kullanılan yeni Eaglemsgspy Android casus yazılımları

Rus FSB tarafından ele geçirilen telefonda yeni android casus yazılım

Google Play'de Spyloan Android Kötü Yazılım 8 milyon kez yüklendi

Yeni Google Pixel AI özelliği dolandırıcılık için telefon görüşmelerini analiz ediyor

Android kötü amaçlı yazılım "sahtekarlık" şimdi banka çağrılarını saldırganlara yönlendiriyor

Kaynak: Bleeping Computer

More Posts