Android 30 elokuu 2023

Huomio! Haittaohjelmia sisältävät sovellukset tunnistetaan Google Play Kaupasta ja Galaxy Storesta

Aplicativos falsos do Signal e Telegram utilizaram o malware BadBazaar para espionar celulares; o Brasil está na lista de países atingidos

30 elokuu 2023
(Kuva: Thanes.Op/ Shutterstock)

Sekä Google Play Kaupasta että Samsung Galaxy Storesta löydettiin haitallisia sovelluksia, joita käytetään vakoilutoimintaan. Brasilia on yksi niistä paikoista, joihin tämä uhka vaikuttaa.

Signal Plus Messenger- ja FlyGram-sovellukset edustavat haitallisia muunnelmia tunnetuista viestintäalustoista Signal ja Telegram, ja sisältävät vakoiluohjelmia nimeltä BadBazaar.

Tämän uhan tunnistaneen kyberturvallisuuteen erikoistuneen ESETin mukaan kiinalaisen hakkeriryhmään APT GREF liittyvät sovellukset käyttivät hyväkseen Signal- ja Telegram-alustojen avoimen lähdekoodin luonnetta. He loivat sovellukset uudelleen ja sisälsivät tietoisesti haitallista vakoilukoodia.

Brasilia on listalla

Brasilian lisäksi vaikutus koskee muita maita: Tanska, Kongon demokraattinen tasavalta, Saksa, Hongkong, Unkari, Liettua, Alankomaat, Puola, Portugali, Singapore, Espanja, Ukraina, Yhdysvallat ja Jemen.

FlyGram Samsung Galaxy Storessa (Kuva: Disclosure / ESET)

Bleeping Computerin mukaan FlyGram-sovellus on ollut Google Play Kaupassa heinäkuusta 2020 lähtien, ja se poistettiin tammikuussa 2021. Tänä aikana sitä kertyi noin 5.000 XNUMX asennusta. Tätä kirjoitettaessa sovellus on edelleen käytettävissä Samsung Galaxy Storessa.

Signal Plus Messenger Google Play Kaupasta. (Kuva: Disclosure/ ESET)

Heinäkuussa 2022 Signal Plus Messenger -sovellus tuli saataville Googlen ja Samsungin myymälöissä. Google kuitenkin päätti poistaa sen toukokuussa. Sillä välin sovellus on edelleen ladattavissa Galaxy Storesta.

Kuinka haitalliset sovellukset toimivat?

Asiantuntijat selittävät, että näiden sovellusten tarkoitus on saada käyttäjien henkilötietoja. FlyGram-esimerkissä havaittiin mahdollisuus kerätä tietoja, kuten yhteystietoluettelo, puheluhistoria ja tiedot käyttäjän Telegram-tililtä.

Kun käyttäjät aktivoivat Telegramin tietojen varmuuskopiointi- ja palautustoiminnon, haitallisten toimijoiden hallinnassa oleva etäpalvelin pystyi hankkimaan tietoa sosiaalisen median alustan toiminnasta.

ESETin arvion mukaan noin 13.953 XNUMX FlyGram-sovellustiliä on aktivoinut tietojen varmuuskopiointi- ja palautusvaihtoehdon. Telegramin peukaloidun version käyttäjien kokonaismäärää ei kuitenkaan julkistettu.

Signalin haitallinen versio puolestaan ​​keräsi samanlaisia ​​tietoja, mutta sen keskeinen tarkoitus oli vakoilla viestintäalustan kautta tapahtuvaa viestintää. Tähän sisältyi signaalitilien suojaamiseen käytettyjen PIN-koodien poimiminen.


Lue myös