Κακόβουλες εφαρμογές που χρησιμοποιούνται για κατασκοπευτικές δραστηριότητες έχουν εντοπιστεί τόσο στο Google Play Store όσο και στο Samsung Galaxy Store. Η Βραζιλία είναι μεταξύ των περιοχών που επηρεάζονται από αυτήν την απειλή.
Οι εφαρμογές Signal Plus Messenger και FlyGram αντιπροσωπεύουν κακόβουλες παραλλαγές των γνωστών πλατφορμών ανταλλαγής μηνυμάτων Signal και Telegram και φέρουν μαζί τους το spyware που ονομάζεται BadBazaar.
Σύμφωνα με την ESET, μια εταιρεία κυβερνοασφάλειας που εντόπισε αυτήν την απειλή, εφαρμογές που σχετίζονται με την κινεζική ομάδα χάκερ APT GREF εκμεταλλεύτηκαν την ανοιχτού κώδικα φύση των πλατφορμών Signal και Telegram. Αναδημιούργησαν τις εφαρμογές, ενσωματώνοντας σκόπιμα κακόβουλο κώδικα κατασκοπείας.
Η Βραζιλία είναι στη λίστα
Εκτός από τη Βραζιλία, έχουν πληγεί και άλλες χώρες: Δανία, Λαϊκή Δημοκρατία του Κονγκό, Γερμανία, Χονγκ Κονγκ, Ουγγαρία, Λιθουανία, Ολλανδία, Πολωνία, Πορτογαλία, Σιγκαπούρη, Ισπανία, Ουκρανία, Ηνωμένες Πολιτείες και Υεμένη.
Σύμφωνα με το Bleeping Computer, η εφαρμογή FlyGram υπάρχει στο Google Play Store από τον Ιούλιο του 2020 και καταργήθηκε τον Ιανουάριο του 2021. Κατά τη διάρκεια αυτού του διαστήματος, συγκέντρωσε περίπου 5.000 εγκαταστάσεις. Τη στιγμή που γράφονται αυτές οι γραμμές, η εφαρμογή παραμένει διαθέσιμη στο Samsung Galaxy Store.
Τον Ιούλιο του 2022, η εφαρμογή Signal Plus Messenger έγινε διαθέσιμη στα καταστήματα Google και Samsung. Ωστόσο, η Google επέλεξε να το αφαιρέσει τον Μάιο. Εν τω μεταξύ, στο Galaxy Store, η εφαρμογή παραμένει διαθέσιμη για λήψη.
Πώς λειτουργούν οι κακόβουλες εφαρμογές;
Οι ειδικοί εξηγούν ότι ο σκοπός πίσω από αυτές τις εφαρμογές είναι η απόκτηση προσωπικών δεδομένων των χρηστών. Στο παράδειγμα του FlyGram, διαπιστώθηκε η δυνατότητα συλλογής πληροφοριών όπως η λίστα επαφών, το ιστορικό κλήσεων και τα δεδομένα λογαριασμού χρήστη στο Telegram.
Όταν οι χρήστες ενεργοποίησαν τη λειτουργία δημιουργίας αντιγράφων ασφαλείας και επαναφοράς δεδομένων του Telegram, ένας απομακρυσμένος διακομιστής υπό τον έλεγχο κακόβουλων φορέων μπόρεσε να αποκτήσει πληροφορίες σχετικά με τη δραστηριότητα της πλατφόρμας κοινωνικής δικτύωσης.
Σύμφωνα με την αξιολόγηση της ESET, περίπου 13.953 λογαριασμοί εφαρμογής FlyGram έχουν ενεργοποιήσει την επιλογή δημιουργίας αντιγράφων ασφαλείας και επαναφοράς δεδομένων. Ωστόσο, ο συνολικός αριθμός χρηστών της νοθευμένης έκδοσης του Telegram δεν έχει δημοσιοποιηθεί.
Η κακόβουλη έκδοση του Signal, με τη σειρά της, συνέλεγε παρόμοιες πληροφορίες, αλλά ο κεντρικός σκοπός της ήταν να κατασκοπεύει τις επικοινωνίες που πραγματοποιούνταν μέσω της πλατφόρμας ανταλλαγής μηνυμάτων. Αυτό περιελάμβανε την εξαγωγή των κωδικών PIN που χρησιμοποιούνται για την προστασία των λογαριασμών Signal.