Злонамерена кампания, насочена към устройства с Android в цял свят, използва хиляди ботове в Telegram, за да зарази устройствата със зловреден софтуер за кражба на SMS-и и да открадне еднократни пароли за 2FA (OTP) за над 600 услуги.

Изследователите на Zimperium са открили операцията и я проследяват от февруари 2022 г. насам. Те съобщават, че са открили поне 107 000 различни образци на зловреден софтуер, свързани с кампанията.

Киберпрестъпниците са мотивирани от финансова изгода, като най-вероятно използват заразените устройства като ретранслатори за удостоверяване и анонимизиране.

Улавяне в Telegram

Крадецът на SMS-и се разпространява или чрез злонамерена реклама, или чрез ботове на Telegram, които автоматизират комуникацията с жертвата.

В първия случай жертвите се насочват към страници, имитиращи Google Play, които съобщават завишен брой изтегляния, за да добавят легитимност и да създадат фалшиво чувство за доверие.

В Telegram ботовете обещават да дадат на потребителя пиратско приложение за платформата Android, като искат телефонния му номер, преди да споделят APK файла.

Ботът в Telegram използва този номер, за да генерира нов APK файл, което прави възможно персонализирано проследяване или бъдещи атаки.

Zimperium твърди, че операцията използва 2600 бота Telegram за популяризиране на различни APK файлове за Android, които се контролират от 13 сървъра за командване и контрол (C2).

Повечето от жертвите на тази кампания се намират в Индия и Русия, докато Бразилия, Мексико и САЩ също имат значителен брой жертви. Жертвите са от общо 113 страни, сред които и България.

Генериране на пари

Zimperium установява, че зловредният софтуер предава заловените SMS съобщения към определена API крайна точка на уебсайта „fastsms.su“.

Сайтът позволява на посетителите да закупят достъп до „виртуални“ телефонни номера в чужди държави, които могат да използват за анонимизиране и за удостоверяване на самоличността в онлайн платформи и услуги.

Много е вероятно заразените устройства да се използват активно от тази услуга, без жертвите да знаят това.

Исканите разрешения за SMS достъп до Android позволяват на зловредния софтуер да улавя OTP, необходими за регистрация на акаунти и двуфакторно удостоверяване.

За жертвите това може да доведе до неоторизирани такси по мобилния им акаунт, като същевременно могат да бъдат въвлечени в незаконни дейности, проследени до тяхното устройство и номер.

За да избегнете злоупотреба с телефонни номера, избягвайте да изтегляте APK файлове извън Google Play, не предоставяйте рискови разрешения на приложения с несвързани функции и се уверете, че Play Protect е активен на вашето устройство.

 

Източник: По материали от Интернет

Подобни публикации

18 април 2025

Глобална компания за събития стана жертва на се...

Legends International, водещ доставчик на услуги за спортни, развле...
17 април 2025

Китайска APT група използва усъвършенстван бекд...

Нови версии на бекдора BrickStorm, използван при компрометирането н...
17 април 2025

Крис Кребс напуска SentinelOne заради войната с...

Бившият директор на Агенцията за киберсигурност и инфраструктурна с...
17 април 2025

Apple пусна спешни ъпдейти за iOS и macOS

На 17 април (сряда) Apple публикува извънредни ъпдейти за операцион...
17 април 2025

Starlink превзе интернет пазара в Нигерия, но н...

В началото на 2023 г. Нигерия стана първата африканска държава, в к...
16 април 2025

CISA гарантира непрекъсната работа на програмат...

Американската Агенция за киберсигурност и сигурност на инфраструкту...
Бъдете социални
Още по темата
18/04/2025

Глобална компания за събити...

Legends International, водещ доставчик на услуги...
15/04/2025

Кибератаки: 56% от случаите...

В нов доклад на Sophos, фирма...
14/04/2025

Продават Firewall Zero-Day...

Точно в момента, в който Fortinet...
Последно добавени
18/04/2025

Глобална компания за събити...

Legends International, водещ доставчик на услуги...
17/04/2025

Китайска APT група използва...

Нови версии на бекдора BrickStorm, използван...
17/04/2025

Крис Кребс напуска Sentinel...

Бившият директор на Агенцията за киберсигурност...
Ключови думи

Абонамента е почти завършен.

На посоченият от Вас e-mail е изпратено съобщение за потвърждаване на абонамента.

Моля, проверете електронната си поща за да потвърдите.

Благодарим за доверието!