Onderzoekers ontdekken nieuwe charmante mobiele malware voor kittens

Beveiligingsonderzoekers die met IBM samenwerken, hebben onlangs een analyse gepubliceerd van een nieuw stuk Android-malware dat wordt verspreid en gebruikt door de dreigingsactor die bekend staat onder de aliassen Charming Kitten en APT35. De onderzoekers stellen dat de malware wordt gebruikt door een dreigingsactor die ze ITG18 noemen, met vermoedelijke connecties met Iran, maar dat deze APT ook aanzienlijke overlap heeft met Charming Kitten.

De malware in kwestie heet "LittleLooter" en fungeert als een achterdeur voor Android-apparaten. Volgens de onderzoekers van IBM is LittleLooter een tool die alleen door de ITG18-groep wordt gebruikt. Het is echter ook een met enkele ontwerpproblemen.

Het bestand met de malware werd gevonden op een server van en geassocieerd met de zogenaamd Iraanse hackersgroep. De container was een Android-app-pakket dat zich voordeed als een installatieprogramma voor WhatsApp met de naam "WhatsApp.apk", met de MD5-controlesom "a04c2c3388da643ef67504ef8c6907fb".

LittleLooter is een gevarieerde stealer met veel mogelijkheden, waaronder het opnemen van video en geluid van het geïnfecteerde apparaat, het uploaden en exfiltreren van bestanden van het apparaat, het opnemen van lopende gesprekken, het controleren van geïnstalleerde apps, het manipuleren van de aan/uit-status van verschillende functies op het apparaat, zoals zoals Bluetooth, Wi-Fi en mobiele data en het controleren van oproeplogboeken.

De onderzoekers ontdekten eerder ook uren aan video's die bedoeld waren om hackers te trainen in het gebruik van een eerdere versie van de malware. De meest recente LittleLooter is gestempeld met v5, terwijl de tutorials over het gebruik van de malware voor v4 waren.

Voor zijn commando- en controle-infrastructuur probeert LittleLooter contact te maken met een server die beweert te behoren tot een Amerikaanse bloemenwinkel, van alle mogelijke dingen, en die sinds medio 2020 online is en actief is. Communicatie is zowel gecomprimeerd als versleuteld met AES.

Zoals bij alle vergelijkbare aanvallen en mobiele malware, adviseerden IBM's onderzoekers om multi-factor authenticatie in te schakelen op zoveel mogelijk apparaten en applicaties op die apparaten. Allison Wikoff, een beveiligingsonderzoeker bij IBM Security X-Force, zei dat onderzoekers het belang van MFA zouden blijven hameren totdat ze "blauw in het gezicht" zijn, vooral omdat niet alle leveranciers het implementeren of het verplicht stellen voor hun producten.

August 6, 2021
Bezig met laden...

Cyclonis Backup Details & Terms

Het gratis Basic Cyclonis Backup-abonnement geeft je 2 GB cloudopslagruimte met volledige functionaliteit! Geen kredietkaart nodig. Meer opslagruimte nodig? Koop vandaag nog een groter Cyclonis Backup-abonnement! Zie Servicevoorwaarden, Privacybeleid, Kortingsvoorwaarden en Aankooppagina voor meer informatie over ons beleid en onze prijzen. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.

Cyclonis Password Manager Details & Terms

GRATIS proefversie: eenmalige aanbieding van 30 dagen! Geen creditcard vereist voor gratis proefversie. Volledige functionaliteit voor de duur van de gratis proefperiode. (Volledige functionaliteit na gratis proefversie vereist aankoop van een abonnement.) Voor meer informatie over ons beleid en onze prijzen, zie EULA, Privacybeleid, Kortingsvoorwaarden en Aankooppagina. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.