APT36 заразяват устройства с Android чрез клонинги на YouTube

Хакерската група APT36, известна още като „Transparent Tribe“, е забелязана да използва поне три приложения за Android, които имитират YouTube, за да заразява устройствата с характерния за нея троянски кон за отдалечен достъп (RAT) CapraRAT.

След като зловредният софтуер бъде инсталиран на устройството на жертвата, той може да събира данни, да записва аудио и видео или да получава достъп до чувствителна комуникационна информация, като по същество работи като шпионски инструмент.

APT36 е свързанa с Пакистан група, известна с това, че използва зловредни или подплатени приложения за Android, за да атакува индийски отбранителни и правителствени структури, такива, които се занимават с въпросите на региона на Кашмир, и активисти за правата на човека в Пакистан.

Тази последна кампания е забелязана от SentinelLabs, която предупреждава хората и организациите, свързани с военната или дипломатическата сфера в Индия и Пакистан, да бъдат много предпазливи по отношение на YouTube приложенията за Android, хоствани на сайтове на трети страни.

От името на YouTube

Зловредните APK файлове се разпространяват извън Google Play, официалния магазин за приложения на Android, така че жертвите най-вероятно са социално манипулирани, за да ги изтеглят и инсталират.

APK файловете са качени във VirusTotal през април, юли и август 2023 г., като два от тях се наричат „YouTube“, а един „Piya Sharma“, свързан с канала на личност, която вероятно се използва в тактики, базирани на романтиката.

По време на инсталирането зловредните приложения изискват множество рискови разрешения, към някои от които жертвата може да се отнесе без подозрение за приложение за стрийминг на медии като YouTube.

След като CapraRAT е готов и работи на устройството, той извършва следните действия:

  • Записване с микрофона, предните и задните камери
  • Събиране на съдържание на SMS и мултимедийни съобщения, записи на повиквания
  • Изпращане на SMS съобщения, блокиране на входящи SMS
  • Иницииране на телефонни обаждания
  • Заснемане на екранни снимки
  • Премахване на системни настройки, като GPS и мрежа
  • Промяна на файлове във файловата система на телефона

От SentinelLabs съобщават, че вариантите на CapraRAT, забелязани при неотдавнашната кампания, се отличават с подобрения в сравнение с анализираните по-рано образци, което показва непрекъснато развитие.

Що се отнася до атрибуцията, адресите на сървърите C2 (командване и контрол), с които CapraRAT комуникира, са твърдо кодирани в конфигурационния файл на приложението и са били свързани с предишни дейности на Transparent Tribe.

Някои IP адреси, извлечени от SentinelLabs, са свързани с други RAT кампании, въпреки че точната връзка между участниците в заплахата и тях остава неясна.

В заключение, Transparent Tribe продължава своите дейности по кибершпионаж в Индия и Пакистан, като използва своя характерен Android RAT, сега маскиран като YouTube, демонстрирайки еволюция и адаптивност.

SentinelLabs отбелязва, че макар слабата оперативна сигурност на групата за заплахи да прави кампаниите и инструментите ѝ лесно разпознаваеми, непрекъснатото пускане на нови приложения ѝ осигурява неуловимо предимство, като постоянно достига до нови потенциални жертви.

 

Източник: e-security.bg

Подобни публикации

4 декември 2023

Рансъмуерът е безмилостен: какво можете да напр...

Не само, че броят на рансъмуерите се увеличава, но този вид зловред...
3 декември 2023

Свалянето на Qakbot: Смекчаване на последиците ...

Министерството на правосъдието на САЩ и ФБР наскоро си сътрудничиха...
2 декември 2023

Владимир Дунаев е осъден за създаването на злов...

Министерството на правосъдието на САЩ обяви, че руски гражданин е п...
2 декември 2023

Клиентите на онлайн туристическата агенция Book...

Една от най-големите онлайн туристически агенции в света – Booking....
2 декември 2023

Националната ядрена лаборатория на Айдахо е бил...

Националната лаборатория на Айдахо (INL), една от 17-те национални ...
1 декември 2023

Енергийни смущения, свързани с киберсигурността

Експерти по сигурността предупреждават, че операторите на петролни ...
30 ноември 2023

Microsoft започва тестване на новата функция за...

Microsoft започна да тества нова функция на Windows 11 Energy Saver...
30 ноември 2023

Dollar Tree е жертва на нарушаване на сигурност...

Веригата дисконтови магазини Dollar Tree беше засегната от нарушава...
30 ноември 2023

Катарската кибер агенция провежда национални уч...

Националната агенция за киберсигурност (NCSA) на Катар проверява си...
Бъдете социални
Още по темата
29/11/2023

Ирански хакери експлоатират...

Агенцията за киберсигурност и инфраструктура в...
17/11/2023

ChatGPT претърпя DDoS атака

Популярното приложение за генеративен изкуствен интелект...
16/11/2023

Датският енергиен сектор е ...

През май 22 датски организации от...
Последно добавени
04/12/2023

Рансъмуерът е безмилостен: ...

Не само, че броят на рансъмуерите...
03/12/2023

Свалянето на Qakbot: Смекча...

Министерството на правосъдието на САЩ и...
02/12/2023

Владимир Дунаев е осъден за...

Министерството на правосъдието на САЩ обяви,...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!