Iran: Spyware-App spioniert eigene Landsleute aus

Eset_News
Anzeige

Beitrag teilen

Eine Iranische Hackergruppe spioniert die eigene Landsleute mit Hilfe einer manipulierten App aus. Die als Übersetzungs-App getarnte Spyware FurBall hat es auf iranische Bürger abgesehen. 

Wer sich Apps auf sein Android-Smartphone oder -Tablet herunterlädt, sollte tunlichst eine Sicherheitssoftware installiert haben. Besonders, wenn sich die gewünschte Übersetzungs-App als Spionagetool entpuppt – und plötzlich persönliche Daten den Besitzer wechseln. Genau dies passiert aktuell im Iran, haben Forscher des IT-Sicherheitsherstellers ESET festgestellt.

Anzeige

APT-C-50-Gruppe Domestic Kitten

Offensichtlich fährt die iranische APT-C-50-Gruppe „Domestic Kitten“ eine solche Kampagne. Sie versteckt in einer Übersetzungs-App eine neue Version der Android-Malware FurBall. Diese sammelt eine Vielzahl an Information des betroffenen Gerätes und schickt sie an die Hackerbande zurück. ESET-Forscher haben die App einer detaillierter Analyse unterzogen.

„Inwieweit die aktuelle Version von FurBall mit den Unruhen im Iran im Zusammenhang steht, ist nicht klar. Es ist aber schon ein seltsamer Zufall, dass eine lokale Hackergruppe, die den Machthabern nahestehen soll, gerade jetzt wieder im großen Stile Überwachungssoftware illegal verbreitet“, sagt Thorsten Urbanski, Sicherheitsexperte bei ESET Deutschland. „Domestic Kitten ist dafür bekannt, dass sie mobile Überwachungsmaßnahmen gegen iranische Bürger durchführt – und das schon seit mindestens 2016.“

Anzeige

„Klassische“ Verbreitung

Besonders einfallsreich geht die APT-Gruppe bei ihrer Kampagne allerdings nicht vor. Sie stellte die Kopie einer bekannten iranischen Webseite (www.downloadmaghaleh.com) ins Internet, die Übersetzungen von Artikeln, Zeitschriften und Büchern aus dem Englischen ins Persische anbietet. Als zusätzlichen „Service“ wird eine Übersetzungs-App offeriert, die man per Klick auf das illegal verwendete Google Play-Logo downloaden kann. Natürlich lädt man die Software nicht aus dem offiziellen Google Play Store herunter, sondern direkt von den Servern der Cyberkriminellen.

Ausgehend von den Kontaktinformationen auf der legitimen Website wird diese Dienstleistung vom Iran aus angeboten. Diese Tatsache legt nahe, dass die gefälschte Website auf iranische Bürger abzielt.

Altbekannte Funktionen

Diese neue Version von FurBall verfügt über dieselben Überwachungsfunktionen wie frühere. Da sich die Funktionalität dieser Variante nicht geändert hat, scheint der Hauptzweck dieses Updates darin zu bestehen, der Entdeckung durch Sicherheitssoftware zu entgehen. Die Änderungen haben jedoch auf ESET-Produkte keine Auswirkungen, sie erkennen diese Bedrohung als Android/Spy.Agent.BWS. FurBall. Die Android-Malware wurde auf Grundlage des kommerziellen Stalkerware-Tools KidLogger erstellt.

Mehr bei ESET.com

 


Über ESET

ESET ist ein europäisches Unternehmen mit Hauptsitz in Bratislava (Slowakei). Seit 1987 entwickelt ESET preisgekrönte Sicherheits-Software, die bereits über 100 Millionen Benutzern hilft, sichere Technologien zu genießen. Das breite Portfolio an Sicherheitsprodukten deckt alle gängigen Plattformen ab und bietet Unternehmen und Verbrauchern weltweit die perfekte Balance zwischen Leistung und proaktivem Schutz. Das Unternehmen verfügt über ein globales Vertriebsnetz in über 180 Ländern und Niederlassungen in Jena, San Diego, Singapur und Buenos Aires. Für weitere Informationen besuchen Sie www.eset.de oder folgen uns auf LinkedIn, Facebook und Twitter.


 

Passende Artikel zum Thema

Hacker: Bildungsverlag verliert wohl Terabytes an Daten

Pearson, ein weltweit führendes Unternehmen im Bildungsbereich, wurde Opfer eines Cyberangriffs, bei dem Kundendaten kompromittiert wurden. Laut verschiedener Medien sollen ➡ Weiterlesen

Nordkoreanische APT-Gruppe nutzt russische Internet-Infrastruktur

Eine neue Experten-Analyse zur nordkoreanischen APT-Gruppe Void Dokkaebi. Die Untersuchung zeigt, wie die Gruppe gezielt russische Internet-Infrastruktur nutzt, um Krypto-Diebstähle ➡ Weiterlesen

Fehlerhafte ASUS-Software lässt Malware-Installationen zu 

Die vorinstallierte ASUS DriverHub-Software weist eine kritische Sicherheitslücke auf, die Angreifern Remote-Code-Ausführung von Malware ermöglicht. Durch die fehlerhafte Prüfung von ➡ Weiterlesen

Play-Ransomware nutzt Windows Zero-Day-Schwachstelle 

Die Ransomware-Gruppe Play und verbündete Gruppen nutzen laut Symantec einen Exploit der auf die Zero-Day-Sicherheitslücke CVE-2025-29824 abzielt. Die Schwachstelle wurde ➡ Weiterlesen

Samsung-Server-Software von Exploit attackiert

In Samsung MagicINFO 9 wurde bereits im August 2024 eine Schwachstelle entdeckt. Nachdem im April ein Forschungsbericht veröffentlicht wurde, tauchte ➡ Weiterlesen

MITRE CVE-Programm bleibt vorerst bestehen

Das von der US-Regierung finanzierte CVE-Programm gilt als entscheidender Baustein zur globalen Aufdeckung von Softwarefehlern. Nun soll die Finanzierung vorübergehend ➡ Weiterlesen

Leak-Seite von LockBit gehackt und Daten gestohlen

Nun wurde auch LockBit das Opfer eines anderen Hackers: Es wurde wohl nicht nur die Leak-Seite der Gruppe gehackt, sondern ➡ Weiterlesen

F5 BIG-IP: BSI warnt vor hochgefährlichen Schwachstellen

Das BSI hat eine Warnung herausgegeben zu F5-Produkten, da diese mehrere hochgefährliche Sicherheitslücken aufweisen die geschlossen werden sollten. Die BIG-IP ➡ Weiterlesen