В арсенале кибершпионов Ким Чен Ына оказались 3 новых Android-вредоноса

Чт 27 Октябрь 2022 10:33

О трех новых вредоносах в арсенале Kimsuky рассказали исследователи из южнокорейской ИБ-компании S2W. Ими оказались три программы, используемые хакерами для шпионажа:

FastFire, которая маскируется под плагин безопасности Google;

FastViewer, которая маскируется под приложение 'Hancom Office Viewer' и загружает FastSpy на одном из этапов заражения;

FastSpy – инструмент, который позволяет злоумышленникам захватить контроль над устройствами, перехватывать телефонные звонки и SMS, отслеживать местоположение пользователей, собирать документы, перехватывать нажатия клавиш и записывать информацию с камеры, микрофона и динамика телефона. Основан на AndroSpy.

Ранее злоумышленники использовали Android-версию импланта AppleSeed для выполнения произвольных действий и кражи информации с зараженных устройств. А FastFire, FastViewer и FastSpy – это последние дополнения в арсенале группировки, которые предназначены для получения команд от Firebase и загрузки дополнительной полезной нагрузки.

Специалисты отмечают, что FastViewer и FastSpy злоупотребляют Accessibility API, чтобы шпионить за жертвами. Причем FastSpy может имитировать нажатия на экран, чтобы получить еще больше разрешений.

Южнокорейские специалисты приписали три вредоноса Kimisky, так как используемый ими домен совпадает с доменом сервера под названием "mc.pzs[.]kr", который использовался группировкой в мае 2022 года. Тогда злоумышленники распространяли вредоносное ПО, маскируя его под пресс-релизы, связанные с Северной Кореей.

Статья уведена с www.securitylab.ru.

NetLan.ru жив уже 16 лет 261 день 14 часов 36 минут 44 секунды
СМК NetLan (Nettlesome Landloper) — некоммерческий интернет-ресурс.
Весь данный интернет-ресурс и всё созданное или размещённое на нём используется в личных целях.