Les chercheurs en cybersécurité ont découvert que les acteurs de la menace mettent en place des sites Web trompeurs hébergés sur des domaines nouvellement enregistrés pour livrer un malware Android connu appelé Spynote.

Ces sites Web de faux se sont masqués en tant que pages d’installation de Google Play Store pour des applications comme le navigateur Web Chrome, indiquant une tentative de tromper les utilisateurs sans méfiance dans l’installation des logiciels malveillants à la place.

“L’acteur de menace a utilisé un mélange de sites de livraison en anglais et en chinois et inclus des commentaires de langue chinoise dans le code du site de livraison et le malware lui-même”, l’équipe Domaintools Investigations (DTI) dit Dans un rapport partagé avec le Hacker News.

Spynote (AKA SpyMax) est un cheval de Troie à l’accès à distance depuis longtemps connu pour sa capacité à récolter des données sensibles à partir d’appareils Android compromis en abusant des services d’accessibilité. En mai 2024, les logiciels malveillants se sont propagés via un autre faux site imitant une solution antivirus légitime connue sous le nom d’Avast.

Cybersécurité

L’analyse ultérieure de la société de sécurité mobile Zimperium a mis au jour les similitudes entre le spynote et le gigabud, ce qui soulève la possibilité que le même acteur ou acteur de menace soit derrière les deux familles de logiciels malveillants. Gigabud est attribué à un acteur de menace chinois a nommé Goldfactory.

Au fil des ans, Spynote a également connu un certain niveau d’adoption par des groupes de piratage parrainés par l’État, tels que Oilalpha et d’autres acteurs inconnus.

Spynote, Badbazaar, Moonshine Malware

Les sites Web de clones identifiés par DTI incluent un carrousel d’images qui, lorsqu’il cliquait, téléchargez un fichier APK malveillant sur l’appareil de l’utilisateur. Le fichier de package agit comme un compte-gouttes pour installer une deuxième charge utile APK intégrée via le Interface dialogInterface.OnClickListener Cela permet l’exécution du malware Spynote lorsqu’un élément dans une boîte de dialogue est cliqué.

“Lors de l’installation, il demande agressivement de nombreuses autorisations intrusives, gagnant un contrôle approfondi sur l’appareil compromis”, a déclaré DTI.

“Ce contrôle permet le vol de données sensibles telles que les messages SMS, les contacts, les journaux d’appels, les informations de localisation et les fichiers. Spynote possède également des capacités d’accès à distance importantes, y compris l’activation de la caméra et du microphone, la manipulation d’appels et l’exécution de la commande arbitraire.”

Spynote, Badbazaar, Moonshine Malware

La divulgation intervient alors que Lookout a révélé qu’elle a observé plus de 4 millions d’attaques d’ingénierie sociale axées sur les mobiles en 2024, avec 427 000 applications malveillantes détectées sur les appareils d’entreprise et 1 600 000 détections d’applications vulnérables au cours de la période.

“Au cours des cinq dernières années, les utilisateurs d’iOS ont été exposés à beaucoup plus d’attaques de phishing que les utilisateurs d’Android”, Lookout dit. “2024 a été la première année où les appareils iOS ont été exposés plus de deux fois plus que les appareils Android.”

Les agences Intel mettent en garde contre Badbazaar et Moonshine

Les résultats suivent également un avis conjoint publié par des agences de cybersécurité et de renseignement d’Australie, du Canada, d’Allemagne, de Nouvelle-Zélande, du Royaume-Uni et des États-Unis sur le ciblage des communautés ouïghour, taïwanaises et tibétanes utilisant des familles de logiciels malveillants tels que Badbazaar et Moonshine.

Les cibles de la campagne comprennent les organisations non gouvernementales (ONG), les journalistes, les entreprises et les membres de la société civile qui plaident ou représentent ces groupes. “La manière aveugle de ce que ce logiciel espion se propage en ligne signifie également qu’il existe un risque que les infections puissent se propager au-delà des victimes prévues”, les agences dit.

Un sous-ensemble d’icônes d’applications utilisées par des échantillons de l’outil de surveillance Moonshine en janvier 2024

Badbazaar et Moonshine sont classés comme des chevaux de Troie qui sont capables de collecter des données sensibles à partir d’appareils Android et iOS, y compris des emplacements, des messages, des photos et des fichiers. Ils sont généralement distribués via des applications qui sont transmises en tant que messagerie, services publics ou applications religieuses.

Badbazaar a été documenté pour la première fois par Lookout en novembre 2022, bien que les campagnes distribuant les logiciels malveillantes soient en cours dès 2018. Moonshine, d’autre part, a récemment été utilisée par un acteur de menace doublé sur la Terre pour faciliter les opérations de surveillance à long terme destinées aux Tibétains et aux Uyghures.

L’utilisation de Badbazaar a été liée à un groupe de piratage chinois suivi comme APT15, également connu sous le nom de Flea, Nylon Typhoon (anciennement nickel), Taurus, Royal Apt et Vixen Panda.

Cybersécurité

“Bien que la variante iOS de Badbazaar ait des capacités relativement limitées par rapport à son homologue Android, il a toujours la possibilité d’exfiltrer les données personnelles de l’appareil de la victime”, Lookout dit Dans un rapport publié en janvier 2024. “Les preuves suggèrent qu’il était principalement ciblé sur la communauté tibétaine en Chine.”

Selon la société de cybersécurité, les données recueillies sur les appareils des victimes via Moonshine sont exfiltrées à une infrastructure contrôlée par un attaquant qui peut être accessible via un soi-disant panneau d’administration scotch, qui affiche des détails sur les appareils compromis et le niveau d’accès à chacun d’eux. En janvier 2024, 635 appareils ont été enregistrés sur trois panneaux d’administration scotch.

Dans un développement connexe, les autorités suédoises ont arrêté Dilshat Reshit, un résident ouïghour de Stockholm, soupçonné d’espionnage de collègues de la communauté du pays. Reshit est porte-parole de langue chinoise du Congrès ouïghour mondial (WUC) depuis 2004.

Vous avez trouvé cet article intéressant? Suivez-nous Gazouillement et Liendin Pour lire plus de contenu exclusif que nous publions.





ttn-fr-57