Google razotkrio hakere koji su inficirali Android uređaje komercijalnim špijunskim softverom Predator
Vesti, 23.05.2022, 09:30 AM
Googleova grupa za analizu pretnji (TAG) objavila je da su „akteri pretnji koje podržava država“ koristili pet ranjivosti nultog dana da bi instalirali špijunski softver Predator koji je razvila makedonska firma Cytrox.
U napadima, koji su deo tri kampanje koje su trajale od avgusta do oktobra 2021. godine, napadači su koristili eksploatacije (exploit) nultog dana protiv Chromea i Android OS-a da bi instalirali špijunski softver Predator na u potpunosti ažurirane Android uređaje.
Prema Googleovoj analizi, zlonamerni akteri koje podržava država a koji su od Cytroxa kupili i zatim koristili ove eksploatacije su iz Egipta, Jermenije, Grčke, Madagaskara, Obale Slonovače, Srbije, Španije i Indonezije.
Cytrox je proizvođač komercijalnog softvera za nadzor analognog Pegazu koji proizvodi izraelska NSO grupa, a poznat je po alatima i malverima koji omogućavaju njegovim klijentima upad u iOS i Android uređaje.
U decembru 2021. godine, Meta Platforms (bivši Facebook) je otkrila da je uklonila oko 400 naloga na Facebooku i Instagramu koje je makedonska firma koristila za svoje kampanje kompromitovanja uređaja.
Pet ranije nepoznatih bezbednosnih propusta nultog dana koji su korišćeni u ovim kampanjama su CVE-2021-37973, CVE-2021-37976, CVE-2021-38000, CVE-2021-38003 u Chromeu i CVE-2021-1048 u Android OS.
„Sve tri kampanje su putem imejlova ciljanim korisnicima Androida isporučivale jednokratne linkove koji oponašaju servise za skraćivanje URL adresa. Kampanje su bile ograničene - u svakom slučaju procenjujemo da su na desetine korisnika bili ciljevi [napada]“, dodali su analitičari Google TAG-a.
„Kada se klikne, link je preusmeravao metu na domen u vlasništvu napadača koji je isporučivao eksploatacije pre preusmeravanja pregledača na legitimni veb sajt. Ako link nije bio aktivan, korisnik je preusmeravan direktno na legitimni veb sajt.“
Ova tehnika napada je korišćena protiv novinara i drugih korisnika Googlea koji su bili upozoreni da su mete napada koje podržava vlada.
Kraljni cilj operacije bio je distribucija malvera Alien, Android trojanca sa RAT funkcijom koji je prekursor za učitavanje Predatora na zaražene Android uređaje. Alien prima komande od Predatora a projektovan je za snimanje zvuka, dodavanje CA sertifikata i sakrivanje aplikacija sa ciljem da se izbegne otkrivanje.
Prethodni izveštaj Googleove grupe za analizu pretnji (TAG) je onaj iz jula 2021. o četiri greške nultog dana otkrivene 2021. u Chromeu, Internet Exploreru i WebKitu (Safari).
Kako su tada otkrili istraživači Google TAG-a, hakeri koje podržava Rusija, koji su povezani sa ruskom Spoljnom obaveštajnom službom (SVR), iskoristili su ranjivost nultog dana u Safariju da bi inficirali iOS uređaje zvaničnika vlada zapadnoevropskih zemalja.
TAG je rekao da aktivno prate više od 30 proizvođača, različitih nivoa sofisticiranosti i sa različitim stepenom izloženosti javnosti, koji prodaju eksploatacije ili alate za nadzor „akterima koje podržava vlada“, rekao je Google TAG.
Izdvojeno
Ruska „državna“ hakerska grupa promenila taktiku - tri nova malvera zamenila dobro poznati LostKeys
Ruska hakerska grupa za koji se veruje da je pod kontrolom države, poznata kao Coldriver (prati se i kao Star Blizzard, Callisto, UNC4057), razvila j... Dalje
Rat u sajber podzemlju: konkurencija razotkrila identitete članova Lumma Stealer bande
Operacije Lumma Stealera, jednog od najpoznatijih malvera za krađu podataka, poslednjih meseci počele su da se raspadaju nakon što su pojedinci, na... Dalje
Hakovan zvanični Xubuntu sajt, preuzimanja privremeno onemogućena zbog malvera
Korisnici koji pokušavaju da preuzmu Xubuntu umesto instalacionih fajlova dobijaju malver. Zbog toga je privremeno onemogućino preuzimanje sa sajta.... Dalje
Lažna Microsoft upozorenja zaključavaju veb pregledač da bi korisnici pozvali lažnu tehničku podršku
Stručnjaci iz Centra za odbranu od fišinga Cofense upozoravaju na novu, agresivnu prevaru u kojoj prevaranti koriste logo i brend kompanije Microsof... Dalje
LastPass upozorio da „nije hakovan“, imejlovi koji stižu u ime kompanije su lažni
Menadžer lozinki LastPass upozorio je korisnike da „NIJE hakovan“, nakon što je otkrivena nova phishing kampanja koja zloupotrebljava nj... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





