ESET, лидер в областта на информационната сигурност, откри обновена версия на шпионския софтуер GravityRAT за Android, който се разпространява във вид на приложения за общуване, като BingeChat и Chatico.
GravityRAT е инструмент за отдалечен достъп, който преди е бил използван за целеви атаки срещу потребителите. Тази заплаха има версии за Windows, Android и MacOS. Най-вероятно BingeChat е активен от август 2022 г.
Заплахата GravityRAT има редица функции и се разпространява по различни начини. Наскоро беше открито, че може да прихваща архиви на WhatsApp и да получава команди за изтриване на файлове. Заплахата още е в състояние да прихваща журналите с обажданията, списъкът с контакти, SMS-съобщенията, местоположението на устройството, обща информация за апарата, файлове със специални разширения на изображения, както и снимки и документи.
Зловредният софтуер също има функции за обмен на съобщения, базирани на приложението OMEMO Instant Messenger с отворен код. Преди жертвата да влезе в програмата, GravityRAT започва да взаимодейства с командния сървър и да краде потребителски данни, изчаквайки командите да бъдат изпълнени.
Приложението BingeChat се разпространява чрез сайт, който изисква регистрация, така че вероятно е достъпно само за конкретни жертви, от които нападателите се интересуват. Във всеки случай има голяма вероятност атаките да са целенасочени.
„Намерихме сайт, който трябва да изтегли злонамерения софтуер, след като щракнете върху съответния бутон. Посетителите обаче трябва да са влезли, за да го направят. Нямахме идентификационни данни и регистрацията не беше налична. Най-вероятно, нападателите отварят регистрация само когато чакат конкретен потребител, може би с конкретен IP адрес, геолокация, URL-адрес или за определен период от време — коментира изследователят на компанията ESET Лукаш Стефанко. — „Въпреки че изтеглянето на приложението BingeChat през сайта не беше възможно, нашият екип успя да намери URL-адреса във VirusTotal.“
Не беше възможно да се установи точно как потенциалните жертви стигат до злонамерения сайт. Като се има предвид, че изтеглянето на приложението зависи от наличието на акаунт, а регистрацията на нов потребител не беше възможна по време на разследването, експертите на ESET смятат, че потенциалните жертви са били специално пренасочвани към този ресурс.
Киберпрестъпниците, отговорни за този зловреден софтуер, остават неизвестни. Изследователите на Facebook и Cisco Talos обаче свързват GravityRAT с група в Пакистан. В допълнение, експертите на ESET предполагат, че SpaceCobra може да е отговорен за злонамерената дейност, свързана с BingeChat и Chatico.
Трябва да се отбележи, че зловредният софтуер не е наличен в официалния магазин на Google Play.
Apple и Google работят усилено, за да идентифицират и премахват измамните приложения от своите магазини. Въпреки всичките им усилия, киберпрестъпниците се промъкват през “пукнатините“. За съжаление, дори полезните на пръв поглед програми са опасни.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!