Sofisticado software espía para Android ataca a usuarios en Rusia
Un actor de amenazas desconocido (y probablemente patrocinado por el estado) ha utilizado una herramienta de software espía móvil previamente desconocida para espiar a un número desconocido de usuarios de teléfonos inteligentes Android. Esta actividad se lleva a cabo desde hace al menos tres años, dicen los investigadores.
Hasta ahora, la campaña se ha dirigido principalmente a personas en Rusia, dicen los investigadores de Kaspersky, que rastrean la amenaza bajo el nombre de LianSpy. Pero las tácticas que los operadores de software espía utilizaron para implementar el malware podrían usarse fácilmente en otras regiones, según Kaspersky.
Malware post-explotación
«LianSpy es un troyano post-explotación, lo que significa que los atacantes aprovecharon las vulnerabilidades para rootear los dispositivos Android o modificaron el firmware obteniendo acceso físico a los dispositivos de las víctimas», dijo el investigador de Kaspersky. Dmitry Kalinin escribió en una publicación de blog. esta semana. «Aún no está claro qué vulnerabilidad pudieron haber aprovechado los atacantes en el primer escenario».
LianSpy es la última de una lista de herramientas de software espía en rápido crecimiento. La lista incluye productos ampliamente utilizados como ese. El El software Pegasus y el Depredador de la Alianza Intellexa. Los investigadores han descubierto en los últimos años que estos casos de malware se dirigen a usuarios de teléfonos inteligentes iPhone y Android. Los principales compradores –y usuarios– de estas herramientas suelen ser gobiernos y agencias de inteligencia que buscan espiar a disidentes, opositores políticos y otras personas de interés.
En muchos casos -como el año pasado- Operación Triangulación Campaña de software espía para iOS: los proveedores de herramientas de software espía para dispositivos móviles han aprovechado las vulnerabilidades de día cero en Android e iOS para distribuir y/o ejecutar su malware en los dispositivos de destino. En otros casos, incluido uno que involucra una herramienta de software espía de Android llamada mal bazar el año pasado y otra herramienta espía llamada Chorro de arena En 2022, los actores de amenazas propagarán software espía a través de versiones falsas de aplicaciones populares en las tiendas oficiales de aplicaciones móviles.
Una campaña de tres años
Los investigadores de Kaspersky se toparon con LianSpy por primera vez en marzo de 2024 y rápidamente descubrieron que la entidad detrás de él había estado utilizando la herramienta de software espía desde julio de 2021. Su análisis muestra que es probable que los atacantes estén propagando el malware disfrazado de aplicaciones de sistema y aplicaciones financieras.
A diferencia de algunos de los llamados Herramientas de software espía sin hacer clicLa funcionalidad de LianSpy depende hasta cierto punto de la interacción del usuario. Cuando se inicia, el malware primero comprueba si tiene los permisos necesarios para llevar a cabo su misión en el dispositivo de la víctima. Si los permisos requeridos no están presentes, el malware solicita al usuario que los proporcione. Cuando se le concede permiso, LianSpy registra el llamado receptor de transmisión de Android para recibir y responder a eventos del sistema, como arranque, batería baja y cambios de red. Los investigadores de Kaspersky descubrieron que LianSpy utiliza un binario de superusuario con un nombre modificado (“mu” en lugar de “su”) para intentar obtener acceso root al dispositivo víctima. Los funcionarios de Kaspersky dicen que esto es una indicación de que el actor de la amenaza entregó el malware después de obtener inicialmente acceso al dispositivo a través de otros medios.
«Cuando se inicia, el malware oculta su icono en la pantalla de inicio y funciona en segundo plano con privilegios de root», escribió Kalinin. «Esto le permite omitir las notificaciones de la barra de estado de Android que normalmente alertan a la víctima de que el teléfono inteligente está usando activamente la cámara o el micrófono».
Recopilación y exfiltración de datos.
La función principal de LianSpy es monitorear silenciosamente la actividad del usuario interceptando registros de llamadas, grabando la pantalla del dispositivo, especialmente cuando el usuario envía o recibe mensajes, y enumerando todas las aplicaciones instaladas en el dispositivo víctima. El actor de amenazas detrás del malware no utilizó ninguna infraestructura privada para comunicarse con el malware ni almacenar los datos recopilados. En cambio, el atacante utilizó plataformas de nube pública y servicios de Pastebin para estas funciones.
“El actor de amenazas utiliza Yandex Disk tanto para filtrar datos robados como para almacenar comandos de configuración. Los datos de la víctima se cargarán en una carpeta separada de Yandex Disk”, dijo Kaspersky en un reporte técnico al malware.
Un aspecto interesante de LianSpy, según Kaspersky, es cómo el malware utiliza sus privilegios de root en un dispositivo comprometido. En lugar de utilizar su estado de superusuario para tomar el control total de un dispositivo, LianSpy utiliza sólo la suficiente funcionalidad disponible para llevar a cabo su misión de forma silenciosa. «Curiosamente, los privilegios de root se utilizan para evitar que las soluciones de seguridad los detecten», afirma el proveedor de seguridad. Los investigadores de Kaspersky también descubrieron que LianSpy utiliza claves simétricas y asimétricas para cifrar los datos exfiltrados, lo que hace imposible identificar a la víctima.
«Más allá de las tácticas habituales de espionaje, como recopilar registros de llamadas y listas de aplicaciones, utiliza privilegios de root para evadir y grabar pantallas encubiertas», dijo Kalinin. «A diferencia del software espía con fines financieros, el enfoque de LianSpy en capturar contenido de mensajes instantáneos sugiere una operación de recopilación de datos dirigida».
Este contenido de ciberseguridad nos ha llegado de: DarkReading
Llegarás a la noticia original en el siguiente enlace: https://www.darkreading.com/mobile-security/sophisticated-android-spyware-targets-users-in-russia