Chinese bedreigingsactor richt zich op mobiele telefoons met nieuwe spyware

De zeer actieve natiestaatgroep die bekend staat als APT41 is in verband gebracht met twee voorheen onbekende soorten Android-spyware genaamd WyrmSpy en DragonEgg.

APT41, ook bekend als Axiom, Blackfly, Brass Typhoon, Bronze Atlas, HOODOO, Wicked Panda en Winnti, is actief sinds ten minste 2007 en heeft zich gericht op verschillende industrieën voor diefstal van intellectueel eigendom.

Onlangs gebruikte APT41 een open-source red teaming-tool genaamd Google Command and Control (GC2) bij aanvallen op media en vacaturesites in Taiwan en Italië.

Infectievector waarschijnlijk gebaseerd op social engineering-trucs

De oorspronkelijke inbraakmethode voor de mobiele surveillanceware-campagne is onduidelijk, maar er wordt vermoed dat er sprake is van social engineering-tactieken. WyrmSpy werd voor het eerst gedetecteerd in 2017, terwijl DragonEgg voor het eerst werd geïdentificeerd begin 2021, en nieuwe monsters van de laatste werden pas in april 2023 ontdekt.

WyrmSpy vermomt zichzelf vaak als een standaard systeem-app die verantwoordelijk is voor het weergeven van meldingen. Latere versies van de malware zijn echter verpakt als apps die video-inhoud voor volwassenen nabootsen, Baidu Waimai en Adobe Flash. DragonEgg daarentegen is gedistribueerd via Android-toetsenborden van derden en berichten-apps zoals Telegram.

Er is geen bewijs dat deze kwaadaardige apps zijn verspreid via de officiële Google Play Store.

De verbinding tussen WyrmSpy, DragonEgg en APT41 komt voort uit het gebruik van een command-and-control (C2)-server met het IP-adres 121.42.149[.]52, gekoppeld aan de infrastructuur van de groep.

Eenmaal geïnstalleerd, vragen beide soorten malware om opdringerige machtigingen en beschikken ze over geavanceerde mogelijkheden voor gegevensverzameling en exfiltratie, waaronder het verzamelen van foto's, locaties, sms-berichten en audio-opnamen van gebruikers.

De malware maakt ook gebruik van modules die zijn gedownload van een C2-server die niet langer operationeel is, waardoor gegevensverzameling mogelijk wordt terwijl detectie wordt omzeild.

WyrmSpy heeft de mogelijkheid om Security-Enhanced Linux (SELinux) uit te schakelen en roottools zoals KingRoot11 te gebruiken om verhoogde rechten te krijgen op gecompromitteerde apparaten. Met name brengt DragonEgg communicatie tot stand met de C2-server om een onbekende secundaire module op te halen die zich voordoet als een forensisch programma.

July 19, 2023
Bezig met laden...

Cyclonis Backup Details & Terms

Het gratis Basic Cyclonis Backup-abonnement geeft je 2 GB cloudopslagruimte met volledige functionaliteit! Geen kredietkaart nodig. Meer opslagruimte nodig? Koop vandaag nog een groter Cyclonis Backup-abonnement! Zie Servicevoorwaarden, Privacybeleid, Kortingsvoorwaarden en Aankooppagina voor meer informatie over ons beleid en onze prijzen. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.

Cyclonis Password Manager Details & Terms

GRATIS proefversie: eenmalige aanbieding van 30 dagen! Geen creditcard vereist voor gratis proefversie. Volledige functionaliteit voor de duur van de gratis proefperiode. (Volledige functionaliteit na gratis proefversie vereist aankoop van een abonnement.) Voor meer informatie over ons beleid en onze prijzen, zie EULA, Privacybeleid, Kortingsvoorwaarden en Aankooppagina. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.