Close Menu
    Facebook X (Twitter) Instagram
    HUMANMAG
    • Dom
    • Nagłówki
    • Świat
    • Biznes
    • Nauka
    • Technika
    • Sport
    • Rozrywka
    HUMANMAG
    Home»technologia»Gang cyberprzestępców wstępnie infekuje miliony urządzeń z Androidem złośliwym oprogramowaniem
    technologia

    Gang cyberprzestępców wstępnie infekuje miliony urządzeń z Androidem złośliwym oprogramowaniem

    19 maja, 2023Brak komentarzy4 Mins Read
    Facebook Twitter Pinterest LinkedIn Reddit WhatsApp Email
    Gang cyberprzestępców wstępnie infekuje miliony urządzeń z Androidem złośliwym oprogramowaniem
    Share
    Facebook Twitter Pinterest Reddit WhatsApp Email

    Duża firma zajmująca się cyberprzestępczością o nazwie „Lemon Group” podobno preinstalowała złośliwe oprogramowanie o nazwie „Guerrilla” na prawie 9 milionach smartfonów, zegarków, telewizorów i telewizorów z systemem Android.

    Przestępcy wykorzystują partyzantkę do ładowania dodatkowych ładunków, przechwytywania jednorazowych haseł z wiadomości SMS, konfigurowania odwrotnego proxy z zainfekowanego urządzenia, przejmowania sesji WhatsApp i nie tylko.

    Według raportu o Trend Microktórego analitycy odkryli masowe przestępcze przedsięwzięcie i niedawno przedstawili szczegóły na jego temat Azja w Czarnym Kapeluszu Na konferencji infrastruktura atakujących pokrywa się z operacją trojana Triada z 2016 roku.

    Triada był trojanem bankowym preinstalowanym w 42 modelach smartfonów z systemem Android chińskich marek budżetowych, które sprzedają swoje produkty na całym świecie.

    Trend Micro twierdzi, że po raz pierwszy zdemaskował Lemon Group w lutym 2022 r., a wkrótce potem grupa została przemianowana na „Durian Cloud SMS”. Jednak infrastruktura i taktyka atakujących pozostały niezmienione.

    „Chociaż zidentyfikowaliśmy szereg biznesów, które Lemon Group prowadzi dla firm zajmujących się dużymi danymi, marketingiem i reklamą, podstawową działalnością jest wykorzystywanie dużych zbiorów danych: analizując ogromne ilości danych i odpowiadające im cechy przesyłek producentów, różne treści reklamowe zdobyły od różnych użytkowników w różnym czasie oraz dane sprzętowe wraz ze szczegółowym przesyłaniem oprogramowania” — wyjaśnia raport firmy Trend Micro.

    wstrzyknięcie złośliwego oprogramowania

    Trend Micro nie wyjaśnił, w jaki sposób Lemon Group infekuje urządzenia złośliwym oprogramowaniem zawierającym Guerrilla, ale wyjaśnił, że analizowane przez analityków urządzenia zostały wyposażone w nowe ROM-y.

    Analitycy zidentyfikowali ponad 50 różnych ROM-ów zainfekowanych początkowymi programami ładującymi złośliwe oprogramowanie atakującymi różnych dostawców urządzeń z Androidem.

    „Grupa przestępcza zainfekowała miliony urządzeń z Androidem, głównie telefonów komórkowych, ale także inteligentnych zegarków, inteligentnych telewizorów i nie tylko” – czytamy w opisie przemówienia firmy Trend Micro.

    READ  EA opracowuje kolejną grę wideo Władca Pierścieni

    „Infekcja zamienia te urządzenia w mobilne serwery proxy, narzędzia do kradzieży i sprzedaży wiadomości SMS, mediów społecznościowych i kont do przesyłania wiadomości online oraz zarabiania na reklamach i oszustwach związanych z kliknięciami”.

    Potencjalne sposoby osiągnięcia tego kompromisu obejmują ataki na łańcuch dostaw, zainfekowane oprogramowanie innych firm, uszkodzony proces aktualizacji oprogramowania układowego lub zaangażowanie osób z wewnątrz łańcucha produkcji lub dystrybucji produktu.

    Trend Micro twierdzi, że najpierw kupił telefon z Androidem i wyodrębnił jego „obraz ROM”, aby odkryć zmodyfikowane oprogramowanie układowe wszczepione przez Lemon Group.

    Na tym urządzeniu biblioteka systemowa libandroid_runtime.so została zmodyfikowana w celu uwzględnienia dodatkowego kodu, który dekodowałby i uruchamiał plik DEX.

    Kod pliku DEX jest ładowany do pamięci i wykonywany przez Android Runtime, aby włączyć główną wtyczkę używaną przez atakujących o nazwie „Sloth”, a także wdrożyć jej konfigurację, która obejmuje domenę Lemon Group używaną do komunikacji.

    Zmanipulowana biblioteka systemowa podczas ładowania głównej wtyczki (TrendMikro)

    Złośliwe oprogramowanie partyzanckie

    Główna wtyczka złośliwego oprogramowania partyzanckiego ładuje dodatkowe wtyczki, które wykonują określone funkcje, w tym:

    • Wtyczka do SMS-ów: Przechwytuje jednorazowe hasła otrzymane SMS-em do WhatsApp, JingDong i Facebook.
    • wtyczka proxy: Konfiguruje odwrotne proxy z zainfekowanego telefonu, umożliwiając atakującym korzystanie z zasobów sieciowych ofiary.
    • wtyczka cookie: Usuwa pliki cookie Facebooka z katalogu danych aplikacji i przenosi je na serwer C2. Ponadto przechwytywane są sesje WhatsApp w celu rozpowszechniania niechcianych wiadomości z zaatakowanego urządzenia.
    • wtyczka powitalna: Wyświetla natrętne reklamy ofiarom, gdy korzystają z legalnych aplikacji.
    • cicha wtyczka: Instaluje dodatkowe pliki APK otrzymane z serwera C2 lub odinstalowuje istniejące aplikacje zgodnie z instrukcjami. Instalacja i uruchomienie aplikacji są „ciche” w tym sensie, że odbywają się w tle.

    Te funkcje pozwalają Lemon Group ustanowić zróżnicowaną strategię zarabiania, która obejmuje sprzedaż zaatakowanych kont, przejmowanie zasobów sieciowych, oferowanie usług instalowania aplikacji, generowanie fałszywych wyświetleń reklam, oferowanie usług proxy i PVA (konta zweryfikowane przez SMS).

    Wtyczki i ścieżki monetyzacji Lemon Group (TrendMikro)

    Globalny wpływ

    Trend Micro informuje, że Lemon Group wcześniej twierdziła na swojej stronie oferującej usługi, że kontroluje prawie dziewięć milionów urządzeń w 180 krajach. Najbardziej dotknięte kraje to Stany Zjednoczone, Meksyk, Indonezja, Tajlandia i Rosja.

    Rzekomo zainfekowane urządzenia (TrendMikro)

    „Ponadto potwierdziliśmy za pomocą naszych danych telemetrycznych, że na całym świecie używane są miliony zainfekowanych urządzeń. Główne skupisko tych urządzeń znajduje się w Azji Południowo-Wschodniej i Europie Wschodniej, ale jest to problem prawdziwie globalny” — powiedział Trend Micro.

    READ  Narażenie na ftalany związane z przedwczesnym porodem

    Firma Trend Micro uważa, że ​​rzeczywista liczba urządzeń z Androidem zainfekowanych przez Guerrillę może być wyższa. Jednak urządzenia te nie komunikowały się jeszcze z serwerami dowodzenia i kontroli atakujących, ponieważ wciąż czekają na zakup.

    Monitorując operację, analitycy odkryli ponad 490 000 numerów telefonów komórkowych używanych do generowania jednorazowych żądań hasła do usług SMS PVA z JingDong, WhatsApp, Facebook, QQ, Line, Tinder i innych platform.

    Zidentyfikowanie ponad pół miliona zaatakowanych urządzeń powiązanych z tylko jedną usługą oferowaną przez ten syndykat cyberprzestępczy wskazuje na znaczny globalny zasięg ich szkodliwej działalności.

    Firma BleepingComputer zapytała firmę Trend Micro, gdzie został zakupiony wstępnie zainfekowany telefon, w jaki sposób jest sprzedawany i jakich marek dotyczy problem, ale odpowiedź nie była natychmiast dostępna.

    Witold Gombrowicz

    Witold Gombrowicz jest autorem publikującym na portalu humanmag.pl, gdzie porusza tematy związane z aktualnościami, polityką, biznesem, technologią, sportem, rozrywką i stylem życia. Skupia się na przejrzystym przedstawianiu faktów, dostarczaniu użytecznych informacji oraz opisywaniu wydarzeń i historii istotnych dla czytelników w rzetelny i przystępny sposób.

    Share. Facebook Twitter Pinterest LinkedIn WhatsApp Reddit Email
    Previous ArticleLos dzieci zabitych w katastrofie lotniczej w Kolumbii nieznany; Petro usuwa tweeta
    Next Article Canfield pokonuje Rawennę 10-0 i awansuje do postseason | Wiadomości, sport, praca

    Related Posts

    Poważny błąd w Windows 11 może zajmować setki gigabajtów miejsca na dysku

    8 lipca, 2026

    Gracze protestują przeciwko rezygnacji z płyt na PlayStation. Petycja zyskuje coraz większe poparcie

    8 lipca, 2026

    Xbox przechodzi największą restrukturyzację w swojej historii. Pracę straci 3200 osób

    8 lipca, 2026

    Meta uruchamia AI Studio w USA, aby umożliwić programistom tworzenie chatbotów AI

    30 lipca, 2024

    PSA: zdobądź 1000 złotych punktów dzięki tej ofercie internetowego członkostwa rodzinnego Switch (Ameryka Północna)

    30 lipca, 2024

    Apple twierdzi, że jego modele AI zostały przeszkolone na niestandardowych chipach Google

    30 lipca, 2024
    Add A Comment
    Leave A Reply Cancel Reply

    Navigate
    • Dom
    • Nagłówki
    • Świat
    • Biznes
    • Nauka
    • Technika
    • Sport
    • Rozrywka
    Pages
    • o nas
    • Formularz kontaktowy
    • DMCA
    • Polityka Redakcyjna
    • Polityka prywatności
    • o nas
    • Formularz kontaktowy
    • DMCA
    • Polityka Redakcyjna
    • Polityka prywatności
    © 2026 HumanMag. All rights reserved.

    Type above and press Enter to search. Press Esc to cancel.