Corp MDM: Android Spionagepunkte auf den Logistiksektor, stiehlt SMS und Missstände

Autor: Veröffentlicht 6 min de lectura 16 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Eine neue Operation gegen den Logistiksektor verwendet ein Android-Spyware identifiziert als Korrekter, die über betrügerische Seiten verteilt wird, die Google Play und Industrie Marken imitieren. Forscher, die der Kampagne folgen - einschließlich der Analysten Ben Folland und das Projekt Habe ich Squatted - haben APK-Pakete mit dem Namen eines "com.corp.mdm" Pakets dokumentiert, das in Websites wie playgoogle.logisticstkwcargo [.] com und playgoogle.ceva-app gehostet wird [.] Hilfe, und Kommunikation mit einer festen IP-Adresse (69.55.61.

Konfirmierte Fakten: Laut der von den Forschern veröffentlichten technischen Analyse ist Corp MDM ein kompaktes Implantat für exfilter eingehende SMS, Umleitung Anrufe und bleiben versteckt in Hintergrundausführung. Die Malware fordert SMS-Berechtigungen, Telefonie und Benachrichtigungen nach der Installation, entfernt sein Icon vom Startbildschirm (launcher) zu verstecken und zu etablieren regelmäßige Kommunikation mit einem Befehls- und Steuerserver (C2) mit HTTP-Routen wie / api / v1 / Geräte / api / v1 / Geräte / {ANDROID _ ID} / Befehle und / api / v1 / Das Management-Panel, das in der angreifenden Infrastruktur gehostet wird, hört auf Port 3456 und bietet Remote-Befehle - ping, forward _ on, forward _ off, sync _ sms, self _ zerstören - die beispielsweise die bedingungslose Ableitung von Anrufen zu einer vom Angreifer kontrollierten Nummer aktivieren oder das Senden von neu empfangenen SMS anfordern.

Corp MDM: Android Spionagepunkte auf den Logistiksektor, stiehlt SMS und Missstände
Bild generiert mit IA.

Wie es technisch funktioniert: Der dokumentierte Betriebsablauf ist wie folgt. Zuerst lädt das Opfer die APK herunter und installiert von einer Seite, die Google Play imitiert (sideloadeo). Bei der Erteilung von Genehmigungen kann die Anwendung eingehende SMS abfangen und ihre Inhalte (Sender, Körper und Zeitmarke) an C2 senden, indem sie HTTP in clear. Die Anwendung registriert eine Android-Kennung auf dem Server, sendet periodische Beats (alle ~ 30 Sekunden) und konsultiert Befehle. Anrufumleitungsaufträge werden durch GSM-Codes (z.B. Aktivierung des Operators -Ausgewählte Nummer und Löschung mit # # 21 #) ausgeführt, und es gibt eine selbst gelöschte Reihenfolge, die das Implantat deaktivieren und die App-Daten reinigen soll.

Begrenzte und beobachtete Anomalien: Analyte beschreiben Corp MDM als "Schmal nach Design"- es fehlt viele regelmäßige Fähigkeiten in kommerziellen Spyware und erfasst nur SMS erhalten aus dem Moment Genehmigungen erhalten; es macht keine retroaktive Drehung der SMS-Mailbox. Darüber hinaus enthält die Software Implementierungsfehler, die zu der Hypothese geführt haben, dass künstliche Intelligenz während ihrer Entwicklung verwendet wurde, um die Produktion zu beschleunigen, die Fehler eingeführt hätte, die ihre Wirksamkeit begrenzen. Es ist auch von Bedeutung, dass die Exfiltration durch HTTP ohne Verschlüsselung durchgeführt wird, was die Erkennung in Netzwerken erleichtert, die den ausgehenden Verkehr inspizieren.

Wer beeinflusst und warum es darauf ankommt: Die Kampagne richtet sich an das Logistik-Ökosystem - Transportunternehmen, Paketgesellschaften, Fahrer und Personal Handling Benachrichtigungen per SMS - wo Single-Use-Codes, Versandbestätigungen, Rechnungen oder Änderungen in Lieferanweisungen sind wertvolle Zeichen für Betrug oder Fracht Diebstahl. Die angeforderten Berechtigungen erlauben es, SMS-Authentifizierungscodes (OTP) und kritische Benachrichtigungen abzufangen, und die Call-Umleitungssteuerung öffnet die Tür zum Abhören von Telefonkontrollen oder betrügerische Koordination mit Feldpersonal.

Reale plausible Folgen: Mit den extrahierten Daten und dem Zugriff auf die Telefonkommunikation kann ein schädlicher Betreiber Suplantationen (Kontenübernahme), Finanzbetrug, Umleitung von Sendungen (Investitionsumleitung, Doppelbrechung) und Koordination zu angemessenen Gebühren vornehmen. Obwohl Corp MDM weniger aufwändig als andere kommerzielle Familien scheint, reicht seine Fähigkeit, sensible Inhalte in Echtzeit zu erfassen, aus, um Prozesse zu kompromittieren, die von SMS und Anrufen abhängen.

Beitrag und Kontext: Habe ich nicht Squated weist auf Anzeichen eines armenischen oder russischen Nexus in Artefakten in der Panel-Schnittstelle und Code in Verbindung mit der Kampagne, aber diese Verbindung bleibt spekulativ und stellt keine endgültige Zuschreibung dar. Was durch mehrere Berichte bestätigt wird, ist, dass der Logistiksektor wiederholt von verwandten Kampagnen angegriffen wurde (einschließlich dokumentierter Kampagnen von Sicherheitsunternehmen wie Proofpoint und Forschungsgruppen, die Phishing- und Malware-Betriebe für Transport und Logistik beschrieben haben).

Was der Leser jetzt tun kann (betonte Maßnahmen): sofortige technische und operative Maßnahmen sollten für Anwender und Unternehmen im Logistikbereich umgesetzt werden.

Aktionen für mobile Nutzer: keine Anwendungen außerhalb von Google Play installieren, es sei denn, es ist unbedingt erforderlich; deaktivieren Sie die Option "Anwendungen von unbekannten Quellen installieren"; überprüfen und widerrufen SMS-Berechtigungen, Anrufe und Benachrichtigungen für unzuverlässige Apps; überprüfen Sie, ob der Bildschirm zeigt, dass kein Launcher oder fehlende Icons (verstecktes App-Signal); installieren und halten Sie Google Play Protect aktiviert; wenn Sie eine Infektion vermuten, isolieren Sie das Netzwerkgerät, führen Beweise Sicherung und betrachten eine Fabrik wieder-Einstellung nach dem Export wichtiger Daten.

Maßnahmen für IT und Sicherheit in Unternehmen: blockieren auf Perimeterebene die bekannten IP 69.55.61.82 und die durch die Berichte angezeigten URLs / Hosts; implementieren IDS / IPS Regeln, um HTTP POSTs auf Routen wie / api / v1 / sms / Report und periodische Beats von mobilen Geräten zu erkennen; begrenzen Sie die Fähigkeit von Sideload in Unternehmensgeräten durch MDM-Richtlinien; Kraft MFA basierend auf Anwendungen (nicht auf SMS) für kritische Zugriffs; Audits und Überwachung von Anrufe

Zusätzliche betriebliche Empfehlungen: Zugfahrer und Geräte in der Phishing-Erkennung (einschließlich BEC und Speed-Phishing, die imitierenden Industrie-Plattformen), erfordern die Verwendung von TOTP-Authentikern oder FIDO-Schlüsseln für Unternehmenskonten und halten Offline-Prüfverfahren für kritische Änderungen der Liefer- oder Abrechnungsanweisungen. Wenn das Engagement bestätigt wird, bewahren Sie Netzwerkprotokolle, C2-Kontakte und APK-Metadaten für forensische Analyse auf.

Corp MDM: Android Spionagepunkte auf den Logistiksektor, stiehlt SMS und Missstände
Bild generiert mit IA.

Einschränkungen und Ungewissheiten: Einige Elemente bleiben offen: Es gibt keine endgültige Zuschreibung des Schauspielers; der Gesamtumfang der Opfer wurde nicht veröffentlicht; und die operative Wirksamkeit von Malware in realen Umgebungen kann durch die erkannten Fehler abgemildert werden. Details der Beziehung zwischen dieser Kampagne und anderen Aktivitätssätzen (z.B. Phishing-Plattformen wie Global Profit oder frühere von Forschern zitierte Kampagnen) sind mit einem kriminellen Muster, das auf den Sektor ausgerichtet ist, aber die stillschweigende Verbindung zwischen Operationen erfordert mehr Beweise.

Um zu vertiefen und zu überprüfen: der technische Leser kann die Dokumentation von Android-Berechtigungen und gute Praktiken konsultieren, um Einrichtungen außerhalb des offiziellen Speichers zu blockieren https: / / entwickeln.android.com / Anleitung / Themen / Berechtigungen / Überblick und Empfehlungen zur Steuerung der Installation von Apps unbekannter Herkunft in https: / / support.google.com / googleplay / antwort / 10695538? hl = en. Das Have I Been Squatted Projekt hält öffentliche Informationen und Analysen über Kampagnen, die gefälschte Websites verwenden, um Malware in https: / / habebeenschatted.com /.

Kurz gesagt, obwohl Corp MDM nicht die anspruchsvollste Spyware gesehen ist, nimmt es eine effektive Strategie für sein Ziel an: in Stille auf Geräten des Logistik-Ökosystems zu arbeiten, kritische Kommunikation abzufangen und den entfernten Bedienhebeln zu geben, um Anrufe zu manipulieren und Echtzeit-Lieferinformationen zu erhalten. Prävention - Vermeidung von Sideloads, Verschärfungsgenehmigungen und Migration sensibler Immobilien außerhalb der SMS - bleibt die effektivste Verteidigung für Organisationen und Arbeitnehmer im Sektor.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.