Програми зловмисного характеру, які використовуються для шпигунської діяльності, були виявлені як в Google Play Store, так і в Samsung Galaxy Store. Бразилія входить до числа постраждалих від цієї загрози.
Додатки Signal Plus Messenger і FlyGram представляють шкідливі варіанти відомих платформ обміну повідомленнями Signal і Telegram і містять шпигунське програмне забезпечення під назвою BadBazaar.
За даними ESET, компанії, що спеціалізується на кібербезпеці, яка виявила цю загрозу, додатки, пов’язані з китайською хакерською групою APT GREF, використовували відкритий код платформ Signal і Telegram. Вони відтворили програми, навмисно включивши шкідливий шпигунський код.
У списку є Бразилія
Окрім Бразилії, постраждали інші країни: Данія, Демократична Республіка Конго, Німеччина, Гонконг, Угорщина, Литва, Нідерланди, Польща, Португалія, Сінгапур, Іспанія, Україна, США та Ємен.
За даними Bleeping Computer, додаток FlyGram був присутній у магазині Google Play з липня 2020 року, а в січні 2021 року його було видалено. За цей період його було встановлено близько 5.000 разів. На момент написання цієї статті програма залишається доступною в магазині Samsung Galaxy Store.
У липні 2022 року додаток Signal Plus Messenger став доступним у магазинах Google і Samsung. Однак Google вирішила видалити його в травні. Тим часом у Galaxy Store додаток залишається доступним для завантаження.
Як працюють шкідливі програми?
Експерти пояснюють, що мета цих додатків – отримати персональні дані користувачів. У прикладі FlyGram була відзначена можливість збору такої інформації, як список контактів, історія дзвінків і дані з облікового запису користувача в Telegram.
Коли користувачі активували функцію резервного копіювання та відновлення даних Telegram, віддалений сервер під контролем зловмисників зміг отримати інформацію про діяльність платформи соціальних мереж.
Згідно з оцінкою ESET, приблизно 13.953 XNUMX облікові записи програм FlyGram активували опцію резервного копіювання та відновлення даних. Однак загальна кількість користувачів підробленої версії Telegram публічно не розголошується.
Шкідлива версія Signal, у свою чергу, збирала подібну інформацію, але її основною метою було шпигувати за спілкуванням, що здійснювалося через платформу обміну повідомленнями. Це включало вилучення PIN-кодів, які використовуються для захисту облікових записів Signal.