Спонсорираните от индийската държава кибератаки се крият в официалния магазин за приложения на Google, разпространяват нов RAT и шпионират пакистанци.
Индийската APT група Patchwork, известна с целенасочените си spear phishing кибератаки срещу пакистанци, е хваната да злоупотребява с Google Play, за да разпространява шест различни шпионски приложения за Android, представящи се за законни услуги за съобщения и новини. В действителност те са заредени с новооткрит троянски кон за отдалечен достъп (RAT), наречен VajraSpy.
Изследователите от ESET, които са разкрили кампанията, са установили, че VjjaraSpy RAT прихваща обаждания, SMS съобщения, файлове, контакти и други, според доклада Patchwork на фирмата за сигурност от тази седмица. Те могат също така да извличат съобщения от WhatsApp и Signal, да записват телефонни разговори и да правят снимки от камерата. Изследователите са установили, че общо приложенията, заразени с RAT, са били изтеглени от магазина на Google Play повече от 1400 пъти.
В допълнение към шестте приложения от Google Play, използвани за доставката на VajraSpy, екипът на ESET е открил още шест, които се разпространяват в магазини за приложения на трети страни/неофициални магазини за приложения. Фалшивите приложения носят имена, които включват Privee Talk, MeetMe, Let’s Chat, Quick Chat, Rafagat и Faraqat.
„Въз основа на няколко показателя кампанията е насочена предимно към пакистански потребители: Rafaqat رفاقت, едно от злонамерените приложения, използва името на популярен пакистански играч на крикет като име на разработчика в Google Play; приложенията, които изискват телефонен номер при създаването на акаунт, имат по подразбиране избран код на страната Пакистан; много от компрометираните устройства, открити чрез пропуск в сигурността, се намират в Пакистан“, се казва в доклада.
За да подмамят жертвите да изтеглят приложенията, киберпрестъпниците са използвали обещание за любов при целенасочени атаки, се посочва в доклада.
„За да примамят жертвите си, участниците в заплахите вероятно са използвали целенасочени романтични измами с капани, като първоначално са се свързвали с жертвите на друга платформа и след това са ги убеждавали да преминат към троянизирано чат приложение“, се добавя в доклада на ESET.
ESET е докладвала за приложенията на Google и те са били премахнати от магазина Play.









