DOLAR
42,3398
EURO
49,1255
ALTIN
5.475,60
BIST
10.698,13
Adana Adıyaman Afyon Ağrı Aksaray Amasya Ankara Antalya Ardahan Artvin Aydın Balıkesir Bartın Batman Bayburt Bilecik Bingöl Bitlis Bolu Burdur Bursa Çanakkale Çankırı Çorum Denizli Diyarbakır Düzce Edirne Elazığ Erzincan Erzurum Eskişehir Gaziantep Giresun Gümüşhane Hakkari Hatay Iğdır Isparta İstanbul İzmir K.Maraş Karabük Karaman Kars Kastamonu Kayseri Kırıkkale Kırklareli Kırşehir Kilis Kocaeli Konya Kütahya Malatya Manisa Mardin Mersin Muğla Muş Nevşehir Niğde Ordu Osmaniye Rize Sakarya Samsun Siirt Sinop Sivas Şanlıurfa Şırnak Tekirdağ Tokat Trabzon Tunceli Uşak Van Yalova Yozgat Zonguldak
Ankara
Az Bulutlu
17°C
Ankara
17°C
Az Bulutlu
Çarşamba Çok Bulutlu
17°C
Perşembe Az Bulutlu
16°C
Cuma Çok Bulutlu
18°C
Cumartesi Çok Bulutlu
19°C

Binlerce Android kullanıcısı casus yazılım kurbanı

Çin irtibatlı GREF kümesinin casus uygulamaları Signal ve Telegram üzere görünüyor; Avrupa ve ABD’deki kullanıcılara saldırıyor

Binlerce Android kullanıcısı casus yazılım kurbanı
07.09.2023 17:24
7
A+
A-

Çin irtibatlı GREF kümesinin casus uygulamaları Signal ve Telegram üzere görünüyor; Avrupa ve ABD’deki kullanıcılara saldırıyor

Siber güvenlik şirketi ESET, daha evvel Uygur kökenli Android kullanıcılarını da gaye alan ve GREF ismiyle bilinen Çin kontaklı APT kümesinin etkin kampanyalarını ortaya çıkardı. Saldırganlar kullanıcıları geçersiz Signal ve Telegram uygulamalarıyla  kandırıp berbat hedefli uygulamaları indirmeye teşvik ediyor. Binlerce kullanıcının bu tuzağa düşerek casus uygulamaları aygıtlarına indirdiği belirtiliyor. 

ESET araştırmacıları, düzmece Telegram ve Signal araçlarının ardındaki tehdit aktörlerinin Çin ilişkili APT kümesi GREF ile ilişkilendirildiği, Android kullanıcılarını maksat alan iki etkin kampanya tespit etti. Her bir berbat emelli uygulama için sırasıyla Temmuz 2020 ve Temmuz 2022’den bu yana faal olan kampanyalar, Android BadBazaar casusluk kodunu Google Play mağazası, Samsung Galaxy Store ve legal şifreli sohbet uygulamaları üzere görünen özel web siteleri aracılığıyla dağıttı. Bu  kötü gayeli uygulamaların FlyGram ve Signal Plus Messenger olduğu ortaya kondu. Tehdit aktörleri, Android için açık kaynaklı Signal ve Telegram uygulamalarını makûs gayeli kodla yamalayarak uydurma Signal ve Telegram uygulamalarındaki fonksiyonları elde etti. Signal Plus Messenger, bir kurbanın Signal irtibatının gözetlendiği belgelenmiş birinci hadise ve binlerce kullanıcının farkında olmadan  casus uygulamaları indirdiği ortaya çıktı. ESET telemetrisi, çeşitli AB ülkeleri, Amerika Birleşik Devletleri, Ukrayna ve dünya çapındaki öteki yerlerdeki Android aygıtlarda tespitler bildirdi. Her iki uygulama da daha sonra Google Play’den kaldırıldı.

Keşfi yapan ESET araştırmacısı Lukáš Štefanko şu açıklamayı yaptı:”BadBazaar ailesinden gelen berbat maksatlı kodun, kurbanlara çalışan bir uygulama tecrübesi sağladığı görülüyor. Bu ziyanlı kod, aslında art planda casusluk yapan truva atı haline getirilmiş Signal ve Telegram uygulamalarına gizleniyor. BadBazaar’ın ana hedefi aygıt bilgilerini, kişi listesini, arama kayıtlarını ve yüklü uygulamaların listesini dışarı sızdırmak ve kurbanın Signal Plus Messenger uygulamasını gizlice saldırganın aygıtına bağlayarak Signal bildirileri üzerinde casusluk yapmak.” 

ESET telemetrisi Avustralya, Brezilya, Danimarka, Demokratik Kongo Cumhuriyeti, Almanya, Hong Kong, Macaristan, Litvanya, Hollanda, Polonya, Portekiz, Singapur, İspanya, Ukrayna, Amerika Birleşik Devletleri ve Yemen’den gelen tespitleri rapor ediyor. Ayrıyeten Google Play mağazasındaki FlyGram’a ilişkin bir ilişki da bir Uygur Telegram kümesinde paylaşıldı. BadBazaar makûs hedefli yazılım ailesinin uygulamaları daha evvel de Uygurlara ve Çin dışındaki başka Türk etnik azınlıklara karşı kullanılmıştı.

Bir Google App Defense Alliance ortağı olan ESET, Signal Plus Messenger’ın en son sürümünü makûs maksatlı olarak tanımladı ve bulgularını acilen Google ile paylaştı. ESET’in yaptığı ikazların akabinde uygulama Mağaza’dan kaldırıldı. 

 

Kaynak: (BYZHA) Beyaz Haber Ajansı

gömlek