Google razotkrio hakere koji su inficirali Android uređaje komercijalnim špijunskim softverom Predator
Vesti, 23.05.2022, 09:30 AM
Googleova grupa za analizu pretnji (TAG) objavila je da su „akteri pretnji koje podržava država“ koristili pet ranjivosti nultog dana da bi instalirali špijunski softver Predator koji je razvila makedonska firma Cytrox.
U napadima, koji su deo tri kampanje koje su trajale od avgusta do oktobra 2021. godine, napadači su koristili eksploatacije (exploit) nultog dana protiv Chromea i Android OS-a da bi instalirali špijunski softver Predator na u potpunosti ažurirane Android uređaje.
Prema Googleovoj analizi, zlonamerni akteri koje podržava država a koji su od Cytroxa kupili i zatim koristili ove eksploatacije su iz Egipta, Jermenije, Grčke, Madagaskara, Obale Slonovače, Srbije, Španije i Indonezije.
Cytrox je proizvođač komercijalnog softvera za nadzor analognog Pegazu koji proizvodi izraelska NSO grupa, a poznat je po alatima i malverima koji omogućavaju njegovim klijentima upad u iOS i Android uređaje.
U decembru 2021. godine, Meta Platforms (bivši Facebook) je otkrila da je uklonila oko 400 naloga na Facebooku i Instagramu koje je makedonska firma koristila za svoje kampanje kompromitovanja uređaja.
Pet ranije nepoznatih bezbednosnih propusta nultog dana koji su korišćeni u ovim kampanjama su CVE-2021-37973, CVE-2021-37976, CVE-2021-38000, CVE-2021-38003 u Chromeu i CVE-2021-1048 u Android OS.
„Sve tri kampanje su putem imejlova ciljanim korisnicima Androida isporučivale jednokratne linkove koji oponašaju servise za skraćivanje URL adresa. Kampanje su bile ograničene - u svakom slučaju procenjujemo da su na desetine korisnika bili ciljevi [napada]“, dodali su analitičari Google TAG-a.
„Kada se klikne, link je preusmeravao metu na domen u vlasništvu napadača koji je isporučivao eksploatacije pre preusmeravanja pregledača na legitimni veb sajt. Ako link nije bio aktivan, korisnik je preusmeravan direktno na legitimni veb sajt.“
Ova tehnika napada je korišćena protiv novinara i drugih korisnika Googlea koji su bili upozoreni da su mete napada koje podržava vlada.
Kraljni cilj operacije bio je distribucija malvera Alien, Android trojanca sa RAT funkcijom koji je prekursor za učitavanje Predatora na zaražene Android uređaje. Alien prima komande od Predatora a projektovan je za snimanje zvuka, dodavanje CA sertifikata i sakrivanje aplikacija sa ciljem da se izbegne otkrivanje.
Prethodni izveštaj Googleove grupe za analizu pretnji (TAG) je onaj iz jula 2021. o četiri greške nultog dana otkrivene 2021. u Chromeu, Internet Exploreru i WebKitu (Safari).
Kako su tada otkrili istraživači Google TAG-a, hakeri koje podržava Rusija, koji su povezani sa ruskom Spoljnom obaveštajnom službom (SVR), iskoristili su ranjivost nultog dana u Safariju da bi inficirali iOS uređaje zvaničnika vlada zapadnoevropskih zemalja.
TAG je rekao da aktivno prate više od 30 proizvođača, različitih nivoa sofisticiranosti i sa različitim stepenom izloženosti javnosti, koji prodaju eksploatacije ili alate za nadzor „akterima koje podržava vlada“, rekao je Google TAG.
Izdvojeno
Napadi na Signal naloge širom sveta: hakeri koriste poznate trikove socijalnog inženjeringa
Signal je upozorio na ciljane napade u kojima hakeri preuzimaju korisničke naloge putem socijalnog inženjeringa, dok sama enkripcija i infrastruktur... Dalje
Hakeri na dark webu prodaju alat za zloupotrebu zakrpljene Windows ranjivosti za 220.000 dolara
Na jednom hakerskom forumu na dark webu pojavio se oglas za prodaju eksploita za zakrpljenu Windows ranjivost po ceni od 220.000 dolara, objavljen u d... Dalje
Evropski sud pravde: banke u EU moraće odmah da vrate novac žrtvama fišinga
Banke u Evropskoj uniji mogle bi uskoro biti obavezne da odmah vrate novac žrtvama fišing prevara, čak i kada je korisnik možda doprineo prevari. ... Dalje
Microsoft upozorava na ClickFix napad koji koristi Windows Terminal za širenje Lumma Stealer-a
Microsoft je otkrio novu ClickFix kampanju socijalnog inženjeringa koja koristi Windows Terminal za pokretanje sofisticiranog napada i instalaciju ma... Dalje
„Putevi Srbije“ upozoravaju na lažne SMS poruke o neplaćenoj putarini i prekoračenju brzine
Javno preduzeće „Putevi Srbije“ ponovo je upozorilo građane na zlonamerne SMS poruke koje se šalju u njihovo ime, a u kojima se tvrdi d... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





