O nouă campanie de spionaj cibernetic atribuită guvernului nord-coreean a fost descoperită de firma de securitate Lookout, potrivit unui raport publicat recent. Hackerii ar fi reușit să încarce un spyware denumit KoSpy pe dispozitivele Android prin intermediul magazinului oficial de aplicații Google Play, păcălind utilizatorii să îl descarce, scrie techridedr.com.
Lookout a identificat mai multe mostre ale spyware-ului KoSpy, considerând cu „mare încredere” că acesta este opera unei unități guvernamentale nord-coreene. Conform raportului, cel puțin una dintre aceste aplicații periculoase a fost disponibilă pe Google Play și a fost descărcată de peste 10 ori, conform unei capturi de ecran incluse în document. De asemenea, aplicații similare au fost găsite pe magazinul terț APKPure.
Spyware-ul KoSpy este capabil să colecteze o gamă largă de informații sensibile, inclusiv: mesaje text SMS, jurnale de apeluri, date de localizare a dispozitivului, fișiere și foldere de pe telefon, tastele introduse de utilizator, detalii despre rețeaua Wi-Fi, lista aplicațiilor instalate, înregistrări audio și fotografii realizate cu camerele dispozitivului, capturi de ecran ale activității utilizatorului.
În plus, Lookout a constatat că spyware-ul folosea Firestore, un serviciu cloud al Google, pentru a prelua configurațiile inițiale necesare operării.
Google elimină aplicațiile periculoase
Ed Fernandez, purtător de cuvânt al Google, a declarat pentru TechCrunch că Google a eliminat toate aplicațiile identificate și a dezactivat proiectele Firebase asociate acestora. „Google Play protejează automat utilizatorii de versiunile cunoscute ale acestui malware pe dispozitivele Android cu Google Play Services”, a precizat Fernandez.
În schimb, reprezentanții APKPure au susținut că nu au primit nicio notificare din partea Lookout referitoare la aplicațiile spyware prezente pe platforma lor.
Hackerii nord-coreeni sunt deja cunoscuți pentru atacurile lor cibernetice îndrăznețe, în special în domeniul criptomonedelor. Recent, aceștia au fost implicați în furtul a aproximativ 1,4 miliarde de dolari în Ethereum de la bursa Bybit, bani care ar putea fi folosiți pentru finanțarea programului nuclear interzis al Coreei de Nord. Cu toate acestea, în cazul KoSpy, Lookout subliniază că atacurile nu par să aibă un scop financiar, ci unul de supraveghere. Obiectivele exacte ale campaniei nu sunt cunoscute, dar cercetătorii consideră că țintele principale sunt persoane din Coreea de Sud, care vorbesc engleză sau coreeană.
Indiciile care duc la Coreea de Nord
Lookout a legat această campanie de atacurile hackerilor nord-coreeni pe baza mai multor factori:
- Numele și interfața aplicațiilor spyware, care includ elemente în limba coreeană;
- Utilizarea infrastructurii de comandă și control asociate anterior grupurilor de hacking APT37 și APT43, atribuite Coreei de Nord;
- Faptul că hackerii nord-coreeni au reușit în repetate rânduri să introducă aplicații malițioase în magazinele oficiale de aplicații.
„Ceea ce este fascinant în legătură cu actorii de amenințare nord-coreeni este că, se pare, reușesc destul de frecvent să introducă aplicații în magazinele oficiale de aplicații”, a declarat Christoph Hebeisen, director de cercetare la Lookout.
Utilizatorii Android sunt sfătuiți să fie extrem de atenți la aplicațiile pe care le descarcă, să evite surse terțe nesigure și să utilizeze soluții de securitate cibernetică pentru protecția dispozitivelor lor.