آلوده کردن نرمافزارهای اندرویدی جعلی به جاسوسافزار
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، شرکت امنیت موبایل و فضای ابری لوک اوت (Lookout) این بدافزار را کو اسپای (KoSpy) نامگذاری کرده و آن را به یک گروه تهدید مداوم پیشرفته (APT) با نام اسکارکرافت (ScarCruft) یا ای پی تی 37 (APT37) نسبت داده است.
بر اساس این گزارش، کو اسپای که در فروشگاه گوگل پلی و فروشگاههای اپلیکیشن شخص ثالث شناسایی شده است، قادر است حجم زیادی از دادههای حساس از جمله گزارش تماسها، پیامکها، فایلها، صداها، اسکرینشاتها و موقعیت مکانی کاربر را جمعآوری کند.
محققان لوک اوت اعلام کردند که این بدافزار درون برنامههای جعلی کاربردی مانند فایل منیجر (File Manager)، سافتور آپدیت یوتیلیتی (Software Update Utility) و کاکائو سکیوریتی (Kakao Security) پنهان شده است.
شرکت گوگل تمامی برنامههای آلوده شناساییشده را از فروشگاه خود حذف کرده است.
کو اسپای اولین بار در مارس ۲۰۲۲ مشاهده شد و نمونههای جدیدی از آن تا سال گذشته نیز کشف شده است.
به گفته لوک اوت، بیش از نیمی از این برنامهها دارای عناوین کرهای هستند و رابط کاربری آنها از دو زبان کرهای و انگلیسی پشتیبانی میکند.
اگر زبان دستگاه روی کرهای تنظیم شده باشد، پیامها و فیلدهای متنی برنامه به کرهای نمایش داده میشوند، در غیر این صورت، انگلیسی خواهند بود.
بر اساس تحقیقات، کو اسپای زیرساختهایی مشابه با گروه کیمسوکی (Kimsuky) یا ای پی تی 43 (APT43) دارد که به اجرای حملات فیشینگ هدفمند (spearphishing) و توزیع بدافزار برای سرقت اطلاعات معروف است.
این کمپین با نام فورس کپی (forceCopy) شناخته میشود.
گروه اسکارکرافت که به کو اسپای مرتبط است، از سال ۲۰۱۲ فعالیت دارد.
این گروه عمدتاً کاربران کره جنوبی را هدف قرار میدهد، اما حملاتی علیه کاربران کشورهای ژاپن، ویتنام، روسیه، نپال، چین، هند، رومانی، کویت و چند کشور خاورمیانه نیز انجام داده است.
در ژانویه، یک کمپین جاسوسی که رسانهها و دانشگاهیان برجسته را هدف قرار داده بود، به اسکارکرافت نسبت داده شد.
همچنین، در اکتبر، محققان یک عملیات بدافزاری در جنوب شرق آسیا را به این گروه مرتبط دانستند.