Android Casus Yazılımı: GravityRAT, WhatsApp yedeklerini çaldı

B2B Siber Güvenlik Kısa Haber

Gönderiyi paylaş

WhatsApp kullanıcıları, Android akıllı telefonlarına indirdiklerine çok dikkat etmelidir. ESET araştırmacıları, BingeChat ve Chatico mesajlaşma uygulamalarının virüslü sürümlerinde saklanan GravityRAT casus yazılımının yeni bir Android sürümünü tespit etti. Özellikle KOBİ'ler, WhatsApp dahil özel akıllı telefonları da kullanmayı sevdikleri için dikkatli olunması gerekiyor.

Soruşturma altındaki vakada, kötü niyetli uygulama WhatsApp yedeklerini çalıyor ve ayrıca cihazlardaki dosyaları silebilir. Uygulama, hemen fark edilmemek için açık kaynaklı OMEMO Instant Messenger uygulamasına dayalı yasal sohbet işlevi sunar. ESET, muhtemelen Ağustos 2022'den beri aktif olan bu kampanyanın arkasında SpaceCobra grubundan şüpheleniyor.

Hedefli saldırılarda kullanılır

Kötü amaçlı BingeChat uygulaması, kayıt gerektiren ve muhtemelen yalnızca saldırganlar belirli kurbanların onu ziyaret etmesini beklediğinde açılabilecek bir web sitesi aracılığıyla dağıtılıyor. "UYGULAMAYI İNDİR düğmesine dokunduktan sonra kötü amaçlı uygulamayı sağlaması gereken bir web sayfası bulduk.

Ancak bunun için ziyaretçilerin kayıt olması gerekmektedir. Ancak, giriş bilgimiz yoktu ve kayıt kapatıldı. Operatörlerin yalnızca belirli bir kurbanın ziyaret etmesini beklediklerinde kayıt sağladığını varsayıyoruz. ESET araştırmacısı Lukas Stefanko, potansiyel hedeflerin belirli bir IP adresine, coğrafi konuma, özel URL'ye veya web sitesini belirli bir zamanda ziyaret etmeye ihtiyaç duyabileceğini söylüyor. Uygulama hiçbir zaman Google Play Store'da kullanıma sunulmadı.

Hileli Chatico uygulaması Hindistan'daki bir kullanıcıyı hedef aldı. Genel olarak, ESET araştırmacıları, kampanyanın çok hedefli olduğundan ve dikkatlice seçilmiş hedeflere saldırıldığından şüpheleniyor.

Kampanyanın arkasındaki aktörler belirsiz

Kötü amaçlı yazılımın arkasındaki grup bilinmiyor. Facebook araştırmacıları ve Cisco Tales uzmanları, GravityRAT'ı Pakistan merkezli bir grupla ilişkilendiriyor. ESET bunları SpaceCobra adı altında izler ve hem BingeChat hem de Chatico kampanyalarını bu gruba kadar takip eder.

Uygulamaların meşru işlevselliğinin bir parçası olarak, hesap oluşturma ve kaydolma seçenekleri sunarlar. Kullanıcı uygulamada oturum açmadan önce GravityRAT, C&C sunucusuyla etkileşime girerek cihaz kullanıcısının verilerini çalmaya ve komutların yürütülmesini beklemeye başlar. GravityRAT, arama günlüklerini, kişi listelerini, SMS mesajlarını, cihaz konumunu, temel cihaz bilgilerini ve resimler, fotoğraflar ve belgeler için belirli uzantılara sahip dosyaları arayabilir ve sızdırabilir. GravityRAT'ın bu sürümü, GravityRAT'ın genel olarak bilinen önceki sürümlerine kıyasla iki küçük güncellemeye sahiptir: WhatsApp yedeklerinin sızması ve dosyaları silmek için komut alma.


B2B CYBER SECURITY, GravityRAT için sohbet GPT'si istedi

İşte ChatGPT'nin GravityRAT hakkında bilmek istediği şey.

ChatGPT'den GravityRAT'a

GravityRAT, Uzaktan Erişim Truva Atı (RAT) olarak bilinen kötü amaçlı bir yazılımdır. RAT'ler, bir saldırganın virüs bulaşmış sisteme yetkisiz erişim sağlamasına ve sistemi uzaktan kontrol etmesine olanak tanıyan kötü amaçlı yazılım programlarıdır. GravityRAT grubu hakkında bazı bilgiler:

  • Menşei: GravityRAT kötü amaçlı yazılımı ilk olarak 2015 yılında "The Invincible" olarak bilinen bir grup tarafından keşfedildi. GravityRAT öncelikle Hintli hedeflere karşı kullanıldığından, grubun Hindistan'dan olduğuna inanılıyor.
  • Amaç: GravityRAT, kurbanları gözetlemek, bilgi toplamak, tuş vuruşlarını engellemek, ekran görüntüleri yakalamak ve virüs bulaşmış sistemde komutları yürütmek dahil olmak üzere çeşitli kötü niyetli etkinlikleri gerçekleştirmek için tasarlanmıştır. GravityRAT grubunun ana hedeflerinin Hindistan'daki hükümet kuruluşları, askeri kuruluşlar, diplomatlar ve araştırma kurumları olduğuna inanılıyor.
  • İşlevler: GravityRAT kötü amaçlı yazılımı, genellikle sahte e-posta ekleri kullanarak veya saldırganların güvenilir kuruluşları veya kişileri taklit ettiği sosyal mühendislik yöntemleriyle çoğalır. Bir sisteme virüs bulaştığında, kötü amaçlı yazılım, saldırganların virüs bulaşmış sisteme erişmek ve uzaktan kontrol etmek için kullanabileceği bir komut ve kontrol sunucusuna bağlantı kurar.
  • Aktiviteler: GravityRAT grubu, Hindistan'a özgü kötü amaçlı yazılım kampanyaları yürütmesiyle tanınır. Kötü niyetli faaliyetlerini tespit etmeyi ve kolaylaştırmayı zorlaştırmak için GravityRAT kötü amaçlı yazılımının farklı sürümlerini geliştirdi. Kötü amaçlı yazılım zaman içinde gelişerek yeni özellikler ve teknikler getirdi.

 

Daha fazlası ESET.com'da

 


ESET Hakkında

ESET, merkezi Bratislava'da (Slovakya) bulunan bir Avrupa şirketidir. 1987'den beri ESET, 100 milyondan fazla kullanıcının güvenli teknolojilerden yararlanmasına yardımcı olan ödüllü güvenlik yazılımı geliştirmektedir. Geniş güvenlik ürünleri portföyü, tüm büyük platformları kapsar ve dünya çapındaki işletmelere ve tüketicilere performans ile proaktif koruma arasında mükemmel bir denge sunar. Şirketin 180'den fazla ülkede küresel bir satış ağı ve Jena, San Diego, Singapur ve Buenos Aires'te ofisleri bulunmaktadır. Daha fazla bilgi için www.eset.de adresini ziyaret edin veya bizi LinkedIn, Facebook ve Twitter'da takip edin.


 

Konuyla ilgili makaleler

Rapor: Dünya çapında yüzde 40 daha fazla kimlik avı

Kaspersky'nin 2023 yılına ait mevcut spam ve kimlik avı raporu her şeyi açıklıyor: Almanya'daki kullanıcılar ➡ Devamını oku

BSI, web tarayıcıları için minimum standartları belirliyor

BSI, yönetim için web tarayıcılarına yönelik minimum standardı revize etti ve 3.0 sürümünü yayınladı. Bunu hatırlayabilirsin ➡ Devamını oku

Veri manipülasyonu, hafife alınan tehlike

Her yıl 31 Mart Dünya Yedekleme Günü, güncel ve kolay erişilebilir yedeklemelerin öneminin bir hatırlatıcısıdır ➡ Devamını oku

Gizli kötü amaçlı yazılımlar Avrupalı ​​şirketleri hedef alıyor

Bilgisayar korsanları Avrupa çapında birçok şirkete gizli kötü amaçlı yazılımlarla saldırıyor. ESET araştırmacıları, AceCryptor saldırıları olarak adlandırılan saldırılarda çarpıcı bir artış olduğunu bildirdi. ➡ Devamını oku

BT güvenliği: LockBit 4.0'ın temeli etkisiz hale getirildi

Trend Micro, Birleşik Krallık Ulusal Suç Dairesi (NCA) ile birlikte çalışarak, geliştirilmekte olan yayınlanmamış versiyonu analiz etti ➡ Devamını oku

Google Workspace aracılığıyla MDR ve XDR

İster bir kafede, ister havaalanı terminalinde, ister ev ofisinde olsun, çalışanlar birçok yerde çalışır. Ancak bu gelişme beraberinde zorlukları da getiriyor ➡ Devamını oku

Windows işletim sistemleri: Neredeyse iki milyon bilgisayar risk altında

Windows 7 ve 8 işletim sistemleri için artık herhangi bir güncelleme bulunmamaktadır. Bu, açık güvenlik boşlukları anlamına gelir ve bu nedenle değerli ve ➡ Devamını oku

Test: Uç noktalar ve bireysel bilgisayarlar için güvenlik yazılımı

AV-TEST laboratuvarının en son test sonuçları, Windows için yerleşik 16 koruma çözümünün çok iyi performans gösterdiğini gösteriyor ➡ Devamını oku