Новости В сети распространяется заражённая версия Telegram для шпионажа за пользователями Android

NewsMaker

I'm just a script
Премиум
13,858
20
8 Ноя 2022

Заминированный самолётик берёт на себя полный контроль над устройством.​


2qfdlsj8ph6151oot9xg76w1u1lzjdvp.png


Исследователи ESET Для просмотра ссылки Войди или Зарегистрируйся , что APT-группа StrongPity атакует пользователей Android с помощью троянизированной версии приложения Telegram, которая распространяется через поддельный сайт, имитирующий сервис видеочата Shagle.

Кибершпионская группировка Для просмотра ссылки Войди или Зарегистрируйся (APT-C-41 и Promethium) действует как минимум с 2012 года и нацелена на жертв в Сирии, Турции, Африке, Азии, Европе и Северной Америке.

В обнаруженной кампании киберпреступники распространяют среди пользователей Android Для просмотра ссылки Войди или Зарегистрируйся , который способен:

  • записывать телефонные звонки;
  • отслеживать местоположение устройства;
  • просматривать SMS-сообщения, журнал вызовов, контакты и файлы;
  • собирать входящие сообщения из соцсетей и почтовых клиентов (для этого приложение запрашивает разрешение для доступа к службам специальных возможностей (Accessibility Services);
  • загружать дополнительные компоненты с удаленного сервера управления и контроля (C&C).


ax9bclq3emi2ml4jp05fyyi2d30udqf1.png


Запрашиваемые разрешения вредоносного приложения Зараженная версия Telegram была доступна для загрузки 25 февраля 2022 года. В этот же день был зарегистрирован вредоносный домен. На данный момент поддельный веб-сайт Shagle не активен, но есть признаки того, что эта активность является узконаправленной из-за отсутствия данных телеметрии.


8omh6zu92hhulqsfpmsxwxhbz00c0tj6.png

Легитимный сайт Shagle (слева) и его фишинговая копия (справа) Примечательно то, что поддельная версия Telegram использует то же имя пакета, что и настоящее приложение. Поэтому установка вредоносной версии прекращается на устройстве, на котором уже загружено легитимное приложение Telegram.

По словам экспертов ESET, либо злоумышленник сначала общается с потенциальной жертвой и убеждает её удалить Telegram, либо хакеры фокусируются на странах, где Telegram редко используется.

Ранее в 2021 году StrongPity распространяла вредоносное ПО для Android Для просмотра ссылки Войди или Зарегистрируйся . Это был первый известный случай использования группировкой Android-вредоносов.
 
Источник новости
www.securitylab.ru

Похожие темы