Хакерската група APT36, известна още като „Transparent Tribe“, е забелязана да използва поне три приложения за Android, които имитират YouTube, за да заразява устройствата с характерния за нея троянски кон за отдалечен достъп (RAT) CapraRAT.
След като зловредният софтуер бъде инсталиран на устройството на жертвата, той може да събира данни, да записва аудио и видео или да получава достъп до чувствителна комуникационна информация, като по същество работи като шпионски инструмент.
APT36 е свързанa с Пакистан група, известна с това, че използва зловредни или подплатени приложения за Android, за да атакува индийски отбранителни и правителствени структури, такива, които се занимават с въпросите на региона на Кашмир, и активисти за правата на човека в Пакистан.
Тази последна кампания е забелязана от SentinelLabs, която предупреждава хората и организациите, свързани с военната или дипломатическата сфера в Индия и Пакистан, да бъдат много предпазливи по отношение на YouTube приложенията за Android, хоствани на сайтове на трети страни.
Зловредните APK файлове се разпространяват извън Google Play, официалния магазин за приложения на Android, така че жертвите най-вероятно са социално манипулирани, за да ги изтеглят и инсталират.
APK файловете са качени във VirusTotal през април, юли и август 2023 г., като два от тях се наричат „YouTube“, а един „Piya Sharma“, свързан с канала на личност, която вероятно се използва в тактики, базирани на романтиката.
По време на инсталирането зловредните приложения изискват множество рискови разрешения, към някои от които жертвата може да се отнесе без подозрение за приложение за стрийминг на медии като YouTube.
След като CapraRAT е готов и работи на устройството, той извършва следните действия:
От SentinelLabs съобщават, че вариантите на CapraRAT, забелязани при неотдавнашната кампания, се отличават с подобрения в сравнение с анализираните по-рано образци, което показва непрекъснато развитие.
Що се отнася до атрибуцията, адресите на сървърите C2 (командване и контрол), с които CapraRAT комуникира, са твърдо кодирани в конфигурационния файл на приложението и са били свързани с предишни дейности на Transparent Tribe.
Някои IP адреси, извлечени от SentinelLabs, са свързани с други RAT кампании, въпреки че точната връзка между участниците в заплахата и тях остава неясна.
В заключение, Transparent Tribe продължава своите дейности по кибершпионаж в Индия и Пакистан, като използва своя характерен Android RAT, сега маскиран като YouTube, демонстрирайки еволюция и адаптивност.
SentinelLabs отбелязва, че макар слабата оперативна сигурност на групата за заплахи да прави кампаниите и инструментите ѝ лесно разпознаваеми, непрекъснатото пускане на нови приложения ѝ осигурява неуловимо предимство, като постоянно достига до нови потенциални жертви.
АБОНИРАЙТЕ СЕ ЗА НАШИЯ Е-БЮЛЕТИН И ПОЛУЧАВАЙТЕ НОВИНИ И СЪВЕТИ НА ТЕМА КИБЕРСИГУРНОСТ.
© 2022 Фондация “Киберсигурност за Всеки” с ЕИК 206932045. Всички права запазени. Политики за поверителност.
ж.к. Гео Милев бл. 117, вх.А
София 1113, България
support[@]e-security.bg
Фондация “Киберсигурност за Всеки” с ЕИК 206932045 е ЮЛНЦ в обществена полза, регистрирано в ЕС, работещо в съответствие с мисията и целите си.
Моля, имайте предвид, че всички споменати продукти и/или имена на компании са търговски марки ™ или ® на съответните им притежатели. Уебсайтът/фондацията няма никаква свързаност и/или одобрение за/от тях – тези търговски марки се използват само за образователни цели като примери. Настоящият уебсайт е онлайн информационна платформа, управлявана от доброволна фондация в обществена полза. Благодарим ви, че сте тук и за всякакви допълнителни въпроси, не се колебайте да се свържете с нас.
Мисията на Фондация “Киберсигурност за Всеки” е да допринесе за подобряване на киберсигурността, информационна сигурност и защита на системите и да повиши културата на обществото и организациите по тези и свързани с тях теми. Ние насърчаване безопасността и поверителността на потребителите, като повишаваме осведомеността, информираме за най-добрите и нови практики и помагаме на хора и организации да преодолеят съвременните предизвикателства за сигурността на мрежата и опазването на техните дигиталните активи.
На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.
Моля, проверете електронната си поща за да потвърдите.