Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Une nouvelle opération dirigée contre le secteur de la logistique utilise un logiciel espion Android identifié comme Société MDM, qui est distribué par des pages frauduleuses qui imitent Google Play et les marques de l'industrie. Les chercheurs qui suivent la campagne - y compris l'analyste Ben Folland et le projet Have I Been Squatted - ont documenté les paquets APK avec le nom d'un paquet "com.corp.mdm" hébergé dans des sites tels que playgoogle.logisticstkwcargo [.] com et playgoogle.ceva-app [.], et communiquer avec une adresse IP fixe (69.55.61.82) utilisé à la fois pour le contrôle des infections et pour l'hébergement de signes phishing et Windows.
Faits confirmés: selon l'analyse technique publiée par les chercheurs, Corp MDM est un implant compact conçu pour exfilter SMS entrant, rediriger les appels et rester caché dans l'exécution de fond. Le malware demande les permissions SMS, la téléphonie et les notifications après l'installation, supprime son icône de l'écran de démarrage (lanceur) pour cacher et établit une communication régulière avec un serveur de commande et de contrôle (C2) en utilisant des routes HTTP telles que / api / v1 / périphériques / registre, / api / v1 / périphériques / battement du cœur, / api / v1 / périphériques / {ANDROID _ ID} / commandes et / api / v1 / sms / report. Le panneau de gestion hébergé dans l'infrastructure d'attaque écoute au port 3456 et fournit des commandes distantes - ping, forward _ on, forward _ off, sync _ sms, auto _ destruct - qui permettent, par exemple, d'activer le détournement inconditionnel des appels vers un numéro contrôlé par l'attaquant ou de demander l'envoi de SMS nouvellement reçus.

Comment cela fonctionne techniquement: le débit de fonctionnement documenté est comme suit. Premièrement, la victime télécharge et installe l'APK depuis une page qui imite Google Play (sideloadeo). Lors de l'octroi des permis, l'application peut intercepter les SMS entrants et envoyer son contenu (sender, body and time mark) à C2 en utilisant HTTP en clair. L'application enregistre un identifiant Android sur le serveur, envoie des beats périodiques (toutes les ~ 30 secondes) et consulte les commandes. Les commandes de redirection d'appel sont gérées par des codes GSM (par exemple, activation de l'opérateur - numéro sélectionné et annulation en utilisant # # 21 #), et il y a un ordre auto-supprimé qui vise à désactiver l'implant et nettoyer les données de l'application.
Limites et anomalies observées: les analystes décrivent Corp MDM comme "Rose par le design"- manque de nombreuses capacités régulières dans les logiciels espions commerciaux et capture uniquement SMS reçu à partir du moment où les permis sont accordés; il ne fait pas un tour rétroactif de la boîte aux lettres SMS. En outre, le logiciel contient des erreurs d'implémentation qui ont conduit à l'hypothèse que l'intelligence artificielle a été utilisée pendant son développement pour accélérer la production, qui aurait introduit des bogues qui limitent son efficacité. Il est également significatif que l'exfiltration se fasse par HTTP sans chiffrement, ce qui facilite sa détection dans les réseaux qui contrôlent le trafic sortant.
Qui affecte et pourquoi il importe : la campagne est dirigée vers l'écosystème logistique - opérateurs de transport, compagnies de colis, chauffeurs et personnel traitant les notifications par SMS - où les codes à usage unique, les confirmations d'expédition, les réquisitions de facture ou les changements dans les instructions de livraison sont des signes précieux pour la fraude ou le vol de fret. Les autorisations demandées permettent d'intercepter les codes d'authentification SMS (OTP) et les notifications critiques, et le contrôle de déroutement des appels ouvre la porte à l'interception des vérifications téléphoniques ou à la coordination frauduleuse avec le personnel sur le terrain.
Conséquences plausibles réelles: avec les données extraites et l'accès aux communications téléphoniques, un opérateur malveillant peut faire des supplantations (prise en charge de compte), la fraude financière, la réorientation des expéditions (redirection des investissements, double rupture) et la coordination à des charges appropriées. Bien que Corp MDM semble moins élaboré que d'autres familles commerciales, sa capacité à capturer du contenu sensible en temps réel est suffisante pour compromettre les processus qui dépendent des SMS et des appels.
Attribution et contexte : Ai-je été Squaté indique les signes d'un lien arménien ou russe dans les artefacts situés dans l'interface du panneau et le code associé à la campagne, mais cette connexion reste spéculative et ne constitue pas une attribution définitive. Ce qui est confirmé par plusieurs rapports est que le secteur de la logistique a été attaqué à plusieurs reprises par des campagnes connexes (y compris des campagnes documentées par des sociétés de sécurité telles que Proofpoint et des groupes de recherche qui ont décrit des opérations de phishing et de malware visant le transport et la logistique).
Ce que le lecteur peut faire maintenant (mesures concrètes): des mesures techniques et opérationnelles immédiates devraient être mises en œuvre pour les utilisateurs et les entreprises du secteur de la logistique.
Actions pour les utilisateurs mobiles: ne pas installer d'applications en dehors de Google Play sauf si cela est absolument nécessaire; désactiver l'option "installer des applications à partir de sources inconnues"; revoir et révoquer les autorisations SMS, les appels et les notifications pour des applications peu fiables; vérifier si l'écran de l'appareil montre l'absence de lanceur ou d'icônes manquantes (signal d'application caché); installer et garder Google Play Protect activé; si vous soupçonnez une infection, isoler l'appareil réseau, effectuer une sauvegarde des preuves et envisager un rétablissement d'usine après l'exportation de données importantes.
Actions en faveur de l'informatique et de la sécurité dans les entreprises: block au niveau du périmètre l'IP 69.55.61.82 et les URLs / hôtes indiqués par les rapports; implémenter les règles IDS / IPS pour détecter les POST HTTP vers des itinéraires tels que / api / v1 / sms / rapport et battements périodiques des appareils mobiles; restreindre la capacité de chargement latéral dans les appareils d'entreprise à travers les politiques MDM; forcer MFA basé sur des applications (pas sur SMS) pour l'accès critique; audit et surveiller les redirections des appels dans les flottes et signaler des changements inhabituels; déployer la détection de comportement sur les terminaux mobiles et corréler les événements à un accès sensible à ces plateformes.
Recommandations opérationnelles supplémentaires : former les conducteurs et l'équipement à la reconnaissance de l'hameçonnage (y compris la BEC et le marquage de vitesse qui imitent les plates-formes industrielles), exiger l'utilisation d'authentificateurs TOTP ou de clés FIDO pour les comptes d'entreprise, et maintenir des procédures de vérification hors ligne pour les changements critiques dans les instructions de livraison ou de facturation. Si l'engagement est confirmé, conservez les registres de réseau, les contacts C2 et les métadonnées APK pour l'analyse médico-légale.

Limites et incertitudes: certains éléments restent ouverts: il n'y a pas d'attribution définitive de l'acteur; la portée totale des victimes n'a pas été publiée; et l'efficacité opérationnelle des logiciels malveillants dans des environnements réels peut être atténuée par les bogues détectés. Les détails de la relation entre cette campagne et d'autres ensembles d'activités (p. ex., les plates-formes d'hameçonnage comme Global Profit ou les campagnes précédentes citées par les chercheurs) sont conformes à un modèle criminel visant le secteur, mais le lien tacite entre les opérations nécessite davantage de preuves.
Pour approfondir et vérifier : le lecteur technique peut consulter la documentation des autorisations Android et de bonnes pratiques pour bloquer les installations en dehors du magasin officiel en https: / / develop.android.com / guide / sujets / permissions / aperçu et recommandations pour contrôler l'installation d'applications d'origine inconnue https: / / support.google.com / googleplay / réponse / 10695538? hl = fr. Le projet Have I Been Squatted maintient l'information publique et l'analyse sur les campagnes qui utilisent de faux sites pour distribuer des logiciels malveillants en https: / / habeenschatted.com /.
Bref, bien que Corp MDM ne soit pas le spyware le plus sophistiqué vu, il adopte une stratégie efficace pour son objectif : opérer en silence sur les dispositifs de l'écosystème logistique, intercepter les communications critiques et donner aux leviers d'opérateur à distance pour manipuler les appels et recevoir des informations de livraison en temps réel. La prévention - en évitant la surcharge, le resserrement des permis et la migration de biens immobiliers sensibles en dehors du SGS - demeure la défense la plus efficace pour les organisations et les travailleurs du secteur.
Autres
Plus de nouvelles sur le même sujet.

Le FBI et six pays relient Integrity Technology Group à l'entité postvol en Asie du Sud-Est
Le 8 octobre, le FBI et les agences de six pays ont émis un avertissement conjoint qui assigne à une société chinoise, Integrity Technology Group, une série soutenue d'intrusion...

Campagne avec LLM et ARTEX attaque les données des institutions financières sud-coréennes et des exfiltres
Les chercheurs en matière de sécurité ont documenté une campagne dirigée contre les institutions financières sud-coréennes en utilisant des outils d'attaque de langue pour autom...

La campagne ChainDrop expose le tensorlake en npm; version 0.5.144 retrait
Un paquet de npm appelé tensorlake, un SDK dans TypeScript orienté vers les applications et les services de Tensorlake, a été engagé dans une campagne de chaîne d'approvisionnem...

Rapports Google DNS kidnapping: certificats TLS pour google.com.gh, google.sl et google. comme
Google a rapporté le 6 octobre que les attaquants ont réussi à délivrer des certificats HTTPS non autorisés pour les noms de Google et YouTube après avoir compromis les enregist...

Le cyberrisque en 2026 passe aux workflows et à l'IA, selon Voice of the CISO
Les données ajoutées par cinq éditions de l'étude Voice of the CISO - y compris les résultats les plus récents de 2026 - tirent un changement moins intense que l'emplacement du ...

Phishing BitB pointe aux professionnels de la publicité et aux gestionnaires de comptes pour voler MFA
Les chercheurs en sécurité ont décrit une campagne d'hameçonnage pour les professionnels de la publicité et les gestionnaires de comptes qui utilise une plate-forme humaine pour...

LibreOffice / OpenOffice Calc permet l'exécution de sources distantes lors de l'ouverture de l'ODB / JDBC
Les chercheurs ont montré qu'un tableur malveillant peut forcer LibreOffice et Apache OpenOffice à exécuter le code contrôlé par un attaquant au moment de l'ouverture du fichier...