Google razotkrio hakere koji su inficirali Android uređaje komercijalnim špijunskim softverom Predator

Vesti, 23.05.2022, 09:30 AM

Google razotkrio hakere koji su inficirali Android uređaje komercijalnim špijunskim softverom Predator

Googleova grupa za analizu pretnji (TAG) objavila je da su „akteri pretnji koje podržava država“ koristili pet ranjivosti nultog dana da bi instalirali špijunski softver Predator koji je razvila makedonska firma Cytrox.

U napadima, koji su deo tri kampanje koje su trajale od avgusta do oktobra 2021. godine, napadači su koristili eksploatacije (exploit) nultog dana protiv Chromea i Android OS-a da bi instalirali špijunski softver Predator na u potpunosti ažurirane Android uređaje.

Prema Googleovoj analizi, zlonamerni akteri koje podržava država a koji su od Cytroxa kupili i zatim koristili ove eksploatacije su iz Egipta, Jermenije, Grčke, Madagaskara, Obale Slonovače, Srbije, Španije i Indonezije.

Cytrox je proizvođač komercijalnog softvera za nadzor analognog Pegazu koji proizvodi izraelska NSO grupa, a poznat je po alatima i malverima koji omogućavaju njegovim klijentima upad u iOS i Android uređaje.

U decembru 2021. godine, Meta Platforms (bivši Facebook) je otkrila da je uklonila oko 400 naloga na Facebooku i Instagramu koje je makedonska firma koristila za svoje kampanje kompromitovanja uređaja.

Pet ranije nepoznatih bezbednosnih propusta nultog dana koji su korišćeni u ovim kampanjama su CVE-2021-37973, CVE-2021-37976, CVE-2021-38000, CVE-2021-38003 u Chromeu i CVE-2021-1048 u Android OS.

„Sve tri kampanje su putem imejlova ciljanim korisnicima Androida isporučivale jednokratne linkove koji oponašaju servise za skraćivanje URL adresa. Kampanje su bile ograničene - u svakom slučaju procenjujemo da su na desetine korisnika bili ciljevi [napada]“, dodali su analitičari Google TAG-a.

„Kada se klikne, link je preusmeravao metu na domen u vlasništvu napadača koji je isporučivao eksploatacije pre preusmeravanja pregledača na legitimni veb sajt. Ako link nije bio aktivan, korisnik je preusmeravan direktno na legitimni veb sajt.“

Ova tehnika napada je korišćena protiv novinara i drugih korisnika Googlea koji su bili upozoreni da su mete napada koje podržava vlada.

Kraljni cilj operacije bio je distribucija malvera Alien, Android trojanca sa RAT funkcijom koji je prekursor za učitavanje Predatora na zaražene Android uređaje. Alien prima komande od Predatora a projektovan je za snimanje zvuka, dodavanje CA sertifikata i sakrivanje aplikacija sa ciljem da se izbegne otkrivanje.

Prethodni izveštaj Googleove grupe za analizu pretnji (TAG) je onaj iz jula 2021. o četiri greške nultog dana otkrivene 2021. u Chromeu, Internet Exploreru i WebKitu (Safari).

Kako su tada otkrili istraživači Google TAG-a, hakeri koje podržava Rusija, koji su povezani sa ruskom Spoljnom obaveštajnom službom (SVR), iskoristili su ranjivost nultog dana u Safariju da bi inficirali iOS uređaje zvaničnika vlada zapadnoevropskih zemalja.

TAG je rekao da aktivno prate više od 30 proizvođača, različitih nivoa sofisticiranosti i sa različitim stepenom izloženosti javnosti, koji prodaju eksploatacije ili alate za nadzor „akterima koje podržava vlada“, rekao je Google TAG.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Veb servisi APR-a zbog sajber napada nedostupni korisnicima

Veb servisi APR-a zbog sajber napada nedostupni korisnicima

Agencija za privredne registre (APR) objavila je da su tokom jučerašnjeg i današnjeg dana veb servisi APR-a bili meta sajber napada, koji je prijav... Dalje

Microsoft objavio ažuriranje za grešku ''aKROPalipsa'' u Windows 10 i 11 koja može otkriti sakrivene podatke sa skrinšotova

Microsoft objavio ažuriranje za grešku ''aKROPalipsa'' u Windows 10 i 11 koja može otkriti sakrivene podatke sa skrinšotova

Microsoft je objavio ažuriranje kako bi popravio ranjivost u alatu za uređivanje snimaka ekrana u Windows 10 i 11. Bezbednosna greška, nazvana &bdq... Dalje

Zbog greške u popularnom WooCommerce Payments dodatku za WordPress ugroženo 500.000 sajtova

Zbog greške u popularnom WooCommerce Payments dodatku za WordPress ugroženo 500.000 sajtova

Automattic, kompanija koja stoji iza WordPressa, objavila je bezbednosno ažuriranje za popularni WooCommerce Payments dodatak za WordPress, koji je i... Dalje

Windowsov alat za skrinšotove može da otkrije podatke za koje mislite da ste ih uklonili

Windowsov alat za skrinšotove može da otkrije podatke za koje mislite da ste ih uklonili

Istraživač Dejvid Bjukenen otkrio je da Microsoftove alatke Snipping Tool za Windows 11 i Snip & Sketch u operativnom sistemu Windows 10 imaju g... Dalje

Direktor OpenAI priznao curenje razgovora korisnika ChatGPT-a

Direktor OpenAI priznao curenje razgovora korisnika ChatGPT-a

OpenAI je popravio grešku u ChatGPT-u, koju je izvršni direktor kompanije Sem Altman opisao kao „značajan problem“. Greška je omoguć... Dalje