Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Eine neue Operation gegen den Logistiksektor verwendet ein Android-Spyware identifiziert als Korrekter, die über betrügerische Seiten verteilt wird, die Google Play und Industrie Marken imitieren. Forscher, die der Kampagne folgen - einschließlich der Analysten Ben Folland und das Projekt Habe ich Squatted - haben APK-Pakete mit dem Namen eines "com.corp.mdm" Pakets dokumentiert, das in Websites wie playgoogle.logisticstkwcargo [.] com und playgoogle.ceva-app gehostet wird [.] Hilfe, und Kommunikation mit einer festen IP-Adresse (69.55.61.
Konfirmierte Fakten: Laut der von den Forschern veröffentlichten technischen Analyse ist Corp MDM ein kompaktes Implantat für exfilter eingehende SMS, Umleitung Anrufe und bleiben versteckt in Hintergrundausführung. Die Malware fordert SMS-Berechtigungen, Telefonie und Benachrichtigungen nach der Installation, entfernt sein Icon vom Startbildschirm (launcher) zu verstecken und zu etablieren regelmäßige Kommunikation mit einem Befehls- und Steuerserver (C2) mit HTTP-Routen wie / api / v1 / Geräte / api / v1 / Geräte / {ANDROID _ ID} / Befehle und / api / v1 / Das Management-Panel, das in der angreifenden Infrastruktur gehostet wird, hört auf Port 3456 und bietet Remote-Befehle - ping, forward _ on, forward _ off, sync _ sms, self _ zerstören - die beispielsweise die bedingungslose Ableitung von Anrufen zu einer vom Angreifer kontrollierten Nummer aktivieren oder das Senden von neu empfangenen SMS anfordern.

Wie es technisch funktioniert: Der dokumentierte Betriebsablauf ist wie folgt. Zuerst lädt das Opfer die APK herunter und installiert von einer Seite, die Google Play imitiert (sideloadeo). Bei der Erteilung von Genehmigungen kann die Anwendung eingehende SMS abfangen und ihre Inhalte (Sender, Körper und Zeitmarke) an C2 senden, indem sie HTTP in clear. Die Anwendung registriert eine Android-Kennung auf dem Server, sendet periodische Beats (alle ~ 30 Sekunden) und konsultiert Befehle. Anrufumleitungsaufträge werden durch GSM-Codes (z.B. Aktivierung des Operators -Ausgewählte Nummer und Löschung mit # # 21 #) ausgeführt, und es gibt eine selbst gelöschte Reihenfolge, die das Implantat deaktivieren und die App-Daten reinigen soll.
Begrenzte und beobachtete Anomalien: Analyte beschreiben Corp MDM als "Schmal nach Design"- es fehlt viele regelmäßige Fähigkeiten in kommerziellen Spyware und erfasst nur SMS erhalten aus dem Moment Genehmigungen erhalten; es macht keine retroaktive Drehung der SMS-Mailbox. Darüber hinaus enthält die Software Implementierungsfehler, die zu der Hypothese geführt haben, dass künstliche Intelligenz während ihrer Entwicklung verwendet wurde, um die Produktion zu beschleunigen, die Fehler eingeführt hätte, die ihre Wirksamkeit begrenzen. Es ist auch von Bedeutung, dass die Exfiltration durch HTTP ohne Verschlüsselung durchgeführt wird, was die Erkennung in Netzwerken erleichtert, die den ausgehenden Verkehr inspizieren.
Wer beeinflusst und warum es darauf ankommt: Die Kampagne richtet sich an das Logistik-Ökosystem - Transportunternehmen, Paketgesellschaften, Fahrer und Personal Handling Benachrichtigungen per SMS - wo Single-Use-Codes, Versandbestätigungen, Rechnungen oder Änderungen in Lieferanweisungen sind wertvolle Zeichen für Betrug oder Fracht Diebstahl. Die angeforderten Berechtigungen erlauben es, SMS-Authentifizierungscodes (OTP) und kritische Benachrichtigungen abzufangen, und die Call-Umleitungssteuerung öffnet die Tür zum Abhören von Telefonkontrollen oder betrügerische Koordination mit Feldpersonal.
Reale plausible Folgen: Mit den extrahierten Daten und dem Zugriff auf die Telefonkommunikation kann ein schädlicher Betreiber Suplantationen (Kontenübernahme), Finanzbetrug, Umleitung von Sendungen (Investitionsumleitung, Doppelbrechung) und Koordination zu angemessenen Gebühren vornehmen. Obwohl Corp MDM weniger aufwändig als andere kommerzielle Familien scheint, reicht seine Fähigkeit, sensible Inhalte in Echtzeit zu erfassen, aus, um Prozesse zu kompromittieren, die von SMS und Anrufen abhängen.
Beitrag und Kontext: Habe ich nicht Squated weist auf Anzeichen eines armenischen oder russischen Nexus in Artefakten in der Panel-Schnittstelle und Code in Verbindung mit der Kampagne, aber diese Verbindung bleibt spekulativ und stellt keine endgültige Zuschreibung dar. Was durch mehrere Berichte bestätigt wird, ist, dass der Logistiksektor wiederholt von verwandten Kampagnen angegriffen wurde (einschließlich dokumentierter Kampagnen von Sicherheitsunternehmen wie Proofpoint und Forschungsgruppen, die Phishing- und Malware-Betriebe für Transport und Logistik beschrieben haben).
Was der Leser jetzt tun kann (betonte Maßnahmen): sofortige technische und operative Maßnahmen sollten für Anwender und Unternehmen im Logistikbereich umgesetzt werden.
Aktionen für mobile Nutzer: keine Anwendungen außerhalb von Google Play installieren, es sei denn, es ist unbedingt erforderlich; deaktivieren Sie die Option "Anwendungen von unbekannten Quellen installieren"; überprüfen und widerrufen SMS-Berechtigungen, Anrufe und Benachrichtigungen für unzuverlässige Apps; überprüfen Sie, ob der Bildschirm zeigt, dass kein Launcher oder fehlende Icons (verstecktes App-Signal); installieren und halten Sie Google Play Protect aktiviert; wenn Sie eine Infektion vermuten, isolieren Sie das Netzwerkgerät, führen Beweise Sicherung und betrachten eine Fabrik wieder-Einstellung nach dem Export wichtiger Daten.
Maßnahmen für IT und Sicherheit in Unternehmen: blockieren auf Perimeterebene die bekannten IP 69.55.61.82 und die durch die Berichte angezeigten URLs / Hosts; implementieren IDS / IPS Regeln, um HTTP POSTs auf Routen wie / api / v1 / sms / Report und periodische Beats von mobilen Geräten zu erkennen; begrenzen Sie die Fähigkeit von Sideload in Unternehmensgeräten durch MDM-Richtlinien; Kraft MFA basierend auf Anwendungen (nicht auf SMS) für kritische Zugriffs; Audits und Überwachung von Anrufe
Zusätzliche betriebliche Empfehlungen: Zugfahrer und Geräte in der Phishing-Erkennung (einschließlich BEC und Speed-Phishing, die imitierenden Industrie-Plattformen), erfordern die Verwendung von TOTP-Authentikern oder FIDO-Schlüsseln für Unternehmenskonten und halten Offline-Prüfverfahren für kritische Änderungen der Liefer- oder Abrechnungsanweisungen. Wenn das Engagement bestätigt wird, bewahren Sie Netzwerkprotokolle, C2-Kontakte und APK-Metadaten für forensische Analyse auf.

Einschränkungen und Ungewissheiten: Einige Elemente bleiben offen: Es gibt keine endgültige Zuschreibung des Schauspielers; der Gesamtumfang der Opfer wurde nicht veröffentlicht; und die operative Wirksamkeit von Malware in realen Umgebungen kann durch die erkannten Fehler abgemildert werden. Details der Beziehung zwischen dieser Kampagne und anderen Aktivitätssätzen (z.B. Phishing-Plattformen wie Global Profit oder frühere von Forschern zitierte Kampagnen) sind mit einem kriminellen Muster, das auf den Sektor ausgerichtet ist, aber die stillschweigende Verbindung zwischen Operationen erfordert mehr Beweise.
Um zu vertiefen und zu überprüfen: der technische Leser kann die Dokumentation von Android-Berechtigungen und gute Praktiken konsultieren, um Einrichtungen außerhalb des offiziellen Speichers zu blockieren https: / / entwickeln.android.com / Anleitung / Themen / Berechtigungen / Überblick und Empfehlungen zur Steuerung der Installation von Apps unbekannter Herkunft in https: / / support.google.com / googleplay / antwort / 10695538? hl = en. Das Have I Been Squatted Projekt hält öffentliche Informationen und Analysen über Kampagnen, die gefälschte Websites verwenden, um Malware in https: / / habebeenschatted.com /.
Kurz gesagt, obwohl Corp MDM nicht die anspruchsvollste Spyware gesehen ist, nimmt es eine effektive Strategie für sein Ziel an: in Stille auf Geräten des Logistik-Ökosystems zu arbeiten, kritische Kommunikation abzufangen und den entfernten Bedienhebeln zu geben, um Anrufe zu manipulieren und Echtzeit-Lieferinformationen zu erhalten. Prävention - Vermeidung von Sideloads, Verschärfungsgenehmigungen und Migration sensibler Immobilien außerhalb der SMS - bleibt die effektivste Verteidigung für Organisationen und Arbeitnehmer im Sektor.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...