Figyelem! Rosszindulatú programokkal teli alkalmazások a Google Play Áruházban és a Galaxy Store-ban
Aplicativos falsos do Signal e Telegram utilizaram o malware BadBazaar para espionar celulares; o Brasil está na lista de países atingidos
Kémkedésre használt rosszindulatú alkalmazásokat észleltek mind a Google Play Áruházban, mind a Samsung Galaxy Store-ban. Brazília is az érintett helyek között van.
A Signal Plus Messenger és a FlyGram alkalmazások a népszerű Signal és Telegram üzenetküldő platformok csaló változatai, és a BadBazaar nevű kémprogramot hordozzák.
Az ESET, egy a fenyegetést azonosító kiberbiztonsági cég szerint az APT GREF kínai hackercsoporthoz köthető alkalmazások a Signal és a Telegram platformok nyílt forráskódú jellegét kihasználva újraépítették az alkalmazásokat, szándékosan beépítve a rosszindulatú kémprogramokat.
Brazília szerepel a listán
Brazília mellett más országokat is érintett: Dániát, a Kongói Demokratikus Köztársaságot, Németországot, Hongkongot, Magyarországot, Litvániát, Hollandiát, Lengyelországot, Portugáliát, Szingapúrt, Spanyolországot, Ukrajnát, az Egyesült Államokat és Jement.
A Bleeping Computer szerint a FlyGram alkalmazás 2020 júliusa óta volt elérhető a Google Play Áruházban, majd 2021 januárjában eltávolították. Ez idő alatt körülbelül 5.000 telepítést halmozott fel. A cikk írásakor az alkalmazás továbbra is elérhető a Samsung Galaxy Store-ban.
A Signal Plus Messenger alkalmazás 2022 júliusában vált elérhetővé a Google és a Samsung áruházakban. A Google azonban májusban eltávolította. Az alkalmazás eközben továbbra is letölthető a Galaxy Store-ban.
Hogyan működnek a rosszindulatú alkalmazások?
A szakértők szerint ezeknek az alkalmazásoknak a célja a felhasználók személyes adatainak megszerzése. A FlyGram példájában kiderült, hogy képes olyan információkat gyűjteni, mint a névjegyzékek, a hívásnapló és a felhasználók Telegram-fiókjainak adatai.
Amikor a felhasználók aktiválták a Telegram adatmentési és -visszaállítási funkcióját, egy rosszindulatú szereplők által irányított távoli szerver információkat tudott szerezni a közösségi média platform tevékenységéről.
Az ESET értékelése szerint körülbelül 13.953 XNUMX FlyGram-fiók engedélyezte az adatmentési és -visszaállítási opciót. A Telegram feltört verziójának felhasználóinak teljes számát azonban nem hozták nyilvánosságra.
A Signal rosszindulatú verziója viszont hasonló információkat gyűjtött, de fő célja az üzenetküldő platformon keresztül folytatott kommunikáció kémkedése volt. Ez magában foglalta a Signal-fiókok védelméhez használt PIN-kódok kinyerését is.