FOXreport.gr

Ψεύτικα PDF και εφαρμογές συνομιλίας μετατρέπουν υπολογιστές και Android σε εργαλεία κατασκοπείας

Εικόνα: cybersecuritynews.com

Η ομάδα κυβερνοκατασκοπείας Patchwork, γνωστή και ως Dropping Elephant, χρησιμοποιεί πλαστά έγγραφα και εφαρμογές συνομιλίας για να παραβιάζει υπολογιστές Windows και συσκευές Android, αποκτώντας πρόσβαση σε ευαίσθητα δεδομένα.

Σύμφωνα με αναλυτές της Picus Security, η ομάδα έχει στοχοποιήσει οργανισμούς στους τομείς της κυβέρνησης, της άμυνας, της ενέργειας, της έρευνας, της αεροπορίας, των οικονομικών υπηρεσιών και της τεχνολογίας. Η δράση της καταγράφεται τουλάχιστον από το 2015 και έχει επεκταθεί σε Ασία, Ευρώπη, Τουρκία και Ηνωμένες Πολιτείες.

Πλαστά PDF κρύβουν επιθέσεις στα Windows

Η επίθεση στα Windows ξεκινά με ένα κακόβουλο αρχείο συντόμευσης LNK, το GRES3001.lnk, το οποίο εμφανίζεται ως PDF σχετικό με ενεργειακή συμφωνία. Όταν ο χρήστης το ανοίξει, ενεργοποιείται κρυφά το PowerShell, εμφανίζεται ένα παραπλανητικό PDF και στο παρασκήνιο εγκαθίστανται πρόσθετα στοιχεία του κακόβουλου λογισμικού.

Η Patchwork δημιουργεί επίσης προγραμματισμένες εργασίες, όπως οι GoogleErrorReport και NewErrorReport, ώστε το κακόβουλο λογισμικό να εκτελείται ξανά. Παράλληλα, αξιοποιεί αρχεία που μοιάζουν νόμιμα, μεταξύ άλλων τα Fondue.exe και vlc.exe, για τη φόρτωση κακόβουλου κώδικα.

Το RAT μπορεί να συλλέγει πληροφορίες για το σύστημα, να αναζητά αρχεία, να εκτελεί εντολές και να καταγράφει στιγμιότυπα οθόνης, μεταφέροντας επιλεγμένα δεδομένα στους χειριστές του.

Οι εφαρμογές συνομιλίας γίνονται εργαλεία παρακολούθησης

Στις συσκευές Android, η Patchwork χρησιμοποιεί συνομιλίες με ρομαντικό περιεχόμενο για να πείσει τα θύματα να εγκαταστήσουν εφαρμογές επικοινωνίας εκτός των επίσημων καταστημάτων.

Μία από αυτές, η Wave Chat, εμφανίζεται ως συνηθισμένη εφαρμογή ανταλλαγής μηνυμάτων, αλλά μπορεί να διαβάζει περιεχόμενο συνομιλιών, να καταγράφει πληκτρολογήσεις, να συλλέγει ειδοποιήσεις, επαφές και μηνύματα και να αναζητά αρχεία, εικόνες και ηχητικό υλικό.

Παράλληλα, μπορεί να καταγράφει ήχο από το περιβάλλον, τηλεφωνικές κλήσεις και κλήσεις μέσω άλλων εφαρμογών επικοινωνίας. Η κακόβουλη εφαρμογή μπορεί να επανεκκινείται μετά την επανεκκίνηση της συσκευής και να συλλέγει δεδομένα χωρίς νέα ενέργεια από τον χρήστη.

Απαραίτητη η αυξημένη προσοχή

Η νέα δραστηριότητα δείχνει ότι ένα αρχείο με εικονίδιο PDF δεν αποτελεί εγγύηση ασφάλειας. Οι χρήστες θα πρέπει να αποφεύγουν απρόσμενα συνημμένα, να ελέγχουν προσεκτικά τις επεκτάσεις αρχείων και να εγκαθιστούν εφαρμογές μόνο από αξιόπιστες πηγές.

Οι οργανισμοί, από την πλευρά τους, θα πρέπει να παρακολουθούν ασυνήθιστη δραστηριότητα PowerShell, κακόβουλα αρχεία συντόμευσης, ύποπτες προγραμματισμένες εργασίες και εφαρμογές Android που εγκαθίστανται εκτός επίσημων καταστημάτων.

Exit mobile version