מחקר: גרסה טרויאנית של טלגרם מאפשרת ריגול אחר המשתמשים. כ"כ - חשיפת רוגלה חדשה של המשטרה.
מאת:
מערכת Telecom News, 10.1.23, 14:31
האפליקציה הזדונית מאפשרת הקלטת שיחות, גישה ליומן שיחות, רשימות אנשי קשר והודעות מאפליקציות שונות.
תשומת לב שמערכת Cognyte שנמצאת בשירות יחידות הסיגינט-סייבר במשטרה, מזה שנים, מטפלות גם ב"פיצוח" מערכת ה-Telegram - כמוצג ע"י קוגנייט בעצמה,
באתר שלה, וכן מנותח ע"י META [חברת האם של פייסבוק]
כאן.
חוקרי חברת אבטחת המידע
ESET זיהו גרסה טרויאנית של אפליקציית טלגרם המאפשרת ריגול אחר המשתמשים.
את האפליקציה הזדונית התוקפים מציגים למשתמשים כאפליקציית "
shagale" המשמשת לווידאו צ'ט למבוגרים.
בין תכונות הריגול של האפליקציה הזדונית: הקלטת שיחות טלפון, גישה ל-
-SMSים, צפיה ביומן השיחות, רשימות אנשי הקשר ועוד. מדובר במודולים זדוניים המתועדים בפעם הראשונה.
קורבן, שתן את ההרשאות לאפליקציה, יאפשר לתוקף גישה להודעות הנכנסות מ-17 אפליקציות נוספות כמו Viber, Skype, Gmail, Messenger וטינדר.
בניגוד לאתר Shagle האמיתי, שאינו מציע אפליקציה רשמית לנייד כדי לגשת לשירותיו, האתר, שמציגים התוקפים, מספק רק אפליקציית אנדרואיד להורדה, ללא אפשרות סטרימינג מבוססת אינטרנט. אפליקציית טלגרם טרויאנית מעולם לא הייתה זמינה בחנות הרשמית Google Play.
בתמונה: העמוד המתחזה מצד ימין:
הקוד הזדוני, הפונקציונליות שלו, השמות והאישורים המשמשים לחתימה על קובץ ה-APK, זהים לקמפיין הקוד, לפיכך, בחברה מאמינים בביטחון גבוה, שפעולה זו שייכת לקבוצת StrongPity.
ניתוח קוד גילה, שהדלת האחורית היא מודולרית ומודולים בינאריים נוספים יורדים משרת C&C. משמעות הדבר היא, שניתן לשנות את מספר וסוג המודולים, שבהם נעשה שימוש בכל עת כך, שיתאימו לבקשות הקמפיין כאשר הם מופעלים ע"י קבוצת StrongPity.
לוקאש שטפנקו, חוקר ESET שניתח את אפליקציית Telegram הטרויאנית: "במהלך המחקר, הגרסה של הנוזקה מהאתר המתחזה כבר לא הייתה פעילה וכבר לא ניתן היה להתקין ולהפעיל בהצלחה את פונקציונליות הדלת האחורית שלה. הסיבה לכך היא, ש-StrongPity לא השיגה מזהה API משלה עבור אפליקציית הטלגרם הטרויאנית שלה. אבל זה עשוי להשתנות בכל עת אם התוקפים יחליטו לעדכן את האפליקציה הזדונית".
הגרסה הארוזה מחדש של טלגרם משתמשת באותו שם כמו אפליקציית טלגרם הלגיטימית. סט הכלים הקבצים והתוכנות אמורים להיות מזהים ייחודיים עבור כל אפליקציית Android וחייבים להיות ייחודיים בכל מכשיר נתון. המשמעות היא, שאם אפליקציית הטלגרם הרשמית כבר מותקנת במכשיר של קורבן פוטנציאלי, לא ניתן להתקין את הגרסה הזו בדלת האחורית.
שטפנקו: "זה יכול להיות אחד מ-2 דברים - או ששחקן האיום מתקשר תחילה עם קורבנות פוטנציאליים ודוחף אותם להסיר את Telegram מהמכשירים שלהם אם הוא מותקן, או שהקמפיין מתמקד במדינות, שבהן השימוש בטלגרם לא נפוץ".
מידע נוסף -
כאן.