Android 30 augusztus 2023

Figyelem! Rosszindulatú programokkal teli alkalmazások a Google Play Áruházban és a Galaxy Store-ban

Aplicativos falsos do Signal e Telegram utilizaram o malware BadBazaar para espionar celulares; o Brasil está na lista de países atingidos

30 augusztus 2023
(Kép: Thanes.Op/Shutterstock)

Kémkedésre használt rosszindulatú alkalmazásokat észleltek mind a Google Play Áruházban, mind a Samsung Galaxy Store-ban. Brazília is az érintett helyek között van.

A Signal Plus Messenger és a FlyGram alkalmazások a népszerű Signal és Telegram üzenetküldő platformok csaló változatai, és a BadBazaar nevű kémprogramot hordozzák.

Az ESET, egy a fenyegetést azonosító kiberbiztonsági cég szerint az APT GREF kínai hackercsoporthoz köthető alkalmazások a Signal és a Telegram platformok nyílt forráskódú jellegét kihasználva újraépítették az alkalmazásokat, szándékosan beépítve a rosszindulatú kémprogramokat.

Brazília szerepel a listán

Brazília mellett más országokat is érintett: Dániát, a Kongói Demokratikus Köztársaságot, Németországot, Hongkongot, Magyarországot, Litvániát, Hollandiát, Lengyelországot, Portugáliát, Szingapúrt, Spanyolországot, Ukrajnát, az Egyesült Államokat és Jement.

FlyGram a Samsung Galaxy Store-ban (Kép: Disclosure/ESET)

A Bleeping Computer szerint a FlyGram alkalmazás 2020 júliusa óta volt elérhető a Google Play Áruházban, majd 2021 januárjában eltávolították. Ez idő alatt körülbelül 5.000 telepítést halmozott fel. A cikk írásakor az alkalmazás továbbra is elérhető a Samsung Galaxy Store-ban.

Signal Plus Messenger a Google Play Áruházban. (Kép: Disclosure/ ESET)

A Signal Plus Messenger alkalmazás 2022 júliusában vált elérhetővé a Google és a Samsung áruházakban. A Google azonban májusban eltávolította. Az alkalmazás eközben továbbra is letölthető a Galaxy Store-ban.

Hogyan működnek a rosszindulatú alkalmazások?

A szakértők szerint ezeknek az alkalmazásoknak a célja a felhasználók személyes adatainak megszerzése. A FlyGram példájában kiderült, hogy képes olyan információkat gyűjteni, mint a névjegyzékek, a hívásnapló és a felhasználók Telegram-fiókjainak adatai.

Amikor a felhasználók aktiválták a Telegram adatmentési és -visszaállítási funkcióját, egy rosszindulatú szereplők által irányított távoli szerver információkat tudott szerezni a közösségi média platform tevékenységéről.

Az ESET értékelése szerint körülbelül 13.953 XNUMX FlyGram-fiók engedélyezte az adatmentési és -visszaállítási opciót. A Telegram feltört verziójának felhasználóinak teljes számát azonban nem hozták nyilvánosságra.

A Signal rosszindulatú verziója viszont hasonló információkat gyűjtött, de fő célja az üzenetküldő platformon keresztül folytatott kommunikáció kémkedése volt. Ez magában foglalta a Signal-fiókok védelméhez használt PIN-kódok kinyerését is.


Olvass te is