HackerNews 01月07日
FireScam 安卓恶意软件伪装 Telegram 高级版窃取数据并控制设备
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_guoji1.html

 

一款名为FireScam的安卓恶意软件伪装成Telegram高级版,通过钓鱼网站传播,窃取用户数据并远程控制设备。该恶意软件通过多阶段感染过程,首先安装投放器APK,随后外泄包括通知、消息等敏感数据。它请求多项权限,包括写入外部存储、安装应用等,并利用ENFORCE_UPDATE_OWNERSHIP权限防止合法更新,保持持久性。FireScam还监控通知、屏幕状态、剪贴板等,窃取用户凭据,并通过Firebase云消息接收远程命令,与C2服务器建立连接,进行数据外泄。此外,该钓鱼域名还托管了另一个恶意程序CDEK。

⚠️ **伪装传播**: FireScam恶意软件伪装成Telegram高级版应用,通过仿冒俄罗斯应用商店RuStore的钓鱼网站进行分发,利用用户信任进行欺骗。

⚙️ **多阶段感染**: 恶意软件采用多阶段感染过程,首先通过投放器APK文件(“GetAppsRu.apk”)安装,随后外泄敏感数据,包括通知、消息等应用数据。

🔒 **权限控制**: 投放器应用请求多项权限,如写入外部存储和安装应用,并通过ENFORCE_UPDATE_OWNERSHIP权限限制应用更新,保持恶意软件的持久性。

🕵️ **数据窃取**: FireScam监控通知、屏幕状态、剪贴板内容和用户活动,窃取用户凭据,并能从指定URL下载和处理图像数据。

📡 **远程控制**: 恶意软件注册服务接收Firebase云消息通知,实现远程命令控制,并与C2服务器建立WebSocket连接,用于数据外泄和后续活动。

HackerNews 编译,转载请注明出处:

一款名为FireScam的安卓信息窃取恶意软件被发现伪装成Telegram消息应用的高级版,以窃取数据并对受感染的设备实施持续的远程控制。

“这款恶意软件伪装成假冒的‘Telegram高级版’应用,通过一个假冒俄罗斯联邦知名应用商店RuStore的GitHub.io托管钓鱼网站进行分发。”网络安全公司Cyfirma表示,这是一款“复杂且多面的威胁”。

“恶意软件采用多阶段感染过程,从投放器APK文件开始,一旦安装,便执行广泛的监控活动。”

该钓鱼网站(rustore-apk.github[.]io)模仿俄罗斯科技巨头VK在该国推出的应用商店RuStore,并设计用于交付投放器APK文件(“GetAppsRu.apk”)。一旦安装,投放器便成为主要有效载荷的传输工具,负责将包括通知、消息和其他应用数据在内的敏感数据外泄到Firebase实时数据库端点。

投放器应用请求多项权限,包括在Android 8及更高版本的受感染安卓设备上写入外部存储以及安装、更新或删除任意应用的能力。

“ENFORCE_UPDATE_OWNERSHIP权限将应用更新限制为应用的指定所有者。应用的初始安装程序可以声明自己是‘更新所有者’,从而控制应用的更新。”Cyfirma指出。

“此机制确保其他安装程序在尝试更新前需要用户批准。通过将自己指定为更新所有者,恶意应用可以防止来自其他来源的合法更新,从而在设备上保持其持久性。”

FireScam采用多种混淆和防分析技术来逃避检测。它还监控传入的通知、屏幕状态变化、电子商务交易、剪贴板内容和用户活动,以收集感兴趣的信息。另一个值得注意的功能是其能够从指定URL下载和处理图像数据。

当这个假冒的Telegram高级版应用启动时,它会进一步请求用户访问联系人列表、通话记录和短信消息的权限,然后通过WebView显示Telegram官方网站的登录页面以窃取凭据。无论受害者是否登录,数据收集过程都会启动。

最后,它注册一个服务以接收Firebase云消息(FCM)通知,从而能够接收远程命令并保持隐蔽访问——这是恶意软件广泛监控能力的一个迹象。同时,恶意软件还与其命令和控制(C2)服务器建立WebSocket连接,用于数据外泄和后续活动。

Cyfirma表示,该钓鱼域名还托管了另一个名为CDEK的恶意程序,这可能是指一家俄罗斯包裹和递送跟踪服务。然而,网络安全公司表示,在分析时未能获得该程序。

目前尚不清楚操作者是谁,用户是如何被引导到这些链接的,以及是否涉及短信钓鱼或恶意广告技术。

“通过模仿合法平台(如RuStore应用商店),这些恶意网站利用用户信任欺骗个人下载并安装假冒应用。”Cyfirma表示。

“FireScam执行其恶意活动,包括数据外泄和监控,进一步证明了基于钓鱼的分发方法在感染设备和逃避检测方面的有效性。”

 


消息来源:The Hacker News, 编译:zhongx; 

本文由 HackerNews.cc 翻译整理,封面来源于网络;  

转载请注明“转自 HackerNews.cc”并附上原文

Fish AI Reader

Fish AI Reader

AI辅助创作,多种专业模板,深度分析,高质量内容生成。从观点提取到深度思考,FishAI为您提供全方位的创作支持。新版本引入自定义参数,让您的创作更加个性化和精准。

FishAI

FishAI

鱼阅,AI 时代的下一个智能信息助手,助你摆脱信息焦虑

联系邮箱 441953276@qq.com

相关标签

FireScam 恶意软件 Telegram 数据窃取 钓鱼网站
相关文章