Casus yazılımın hedefi Filistin

Casus yazılımın hedefi Filistin

Arid Viper grubu yine Orta Doğu'yu hedef aldı, Filistin uygulamasını AridSpy casus yazılımıyla zehirledi

 

 

Casus yazılımın hedefi Filistin 

 

Dijital güvenlik şirketi ESET, Mısır ve Filistin'deki Android kullanıcılarına trojanlaştırılmış uygulamalar yayan Arid Viper casusluk kampanyalarını keşfetti.  

ESET Research, ESET'in AridSpy adını verdiği çok aşamalı Android zararlı yazılımının beş özel web sitesi üzerinden dağıtıldığını paylaştı. ESET, AridSpy'ın hem Filistin hem de Mısır'da ortaya çıktığını tespit etti ve bunu Arid Viper APT grubuna atfettiğini duyurdu. Kullanıcı veri casusluğuna odaklanan uzaktan kontrol edilen bir Truva atı olan AridSpy,  diğer işlevlerinin yanı sıra mesajlaşma uygulamalarını gözetleyebiliyor ve cihazdan içerik sızdırabiliyor.

 

ESET araştırmacıları, Android kullanıcılarını hedef almak için trojanlaştırılmış uygulamalar kullanan beş kampanya belirledi. Arid Viper APT grubu tarafından yürütüldüğü düşünülen bu kampanyaların 2022 yılında başladığı belirtiliyor. ESET'in AridSpy adını verdiği çok aşamalı Android casus yazılımları, tespit edilmekten kaçınmasına yardımcı olmak için Komuta ve Kontrol (C&C) sunucusundan birinci ve ikinci aşama yükleri indiriyor. Zararlı yazılım, çeşitli mesajlaşma uygulamalarını, bir iş fırsatı uygulamasını ve bir Filistin Sivil Kayıt uygulamasını taklit eden özel web siteleri aracılığıyla dağıtılıyor. Bunlar genellikle AridSpy'ın zararlı kodunun eklenmesiyle trojanlaştırılmış mevcut uygulamalardır. ESET Research, kullanıcı verilerinin casusluğuna odaklanan uzaktan kontrol edilen AridSpy Trojan'ını Filistin ve Mısır'da tespit etti.

APT-C-23, Desert Falcons veya Two-tailed Scorpion olarak da bilinen Arid Viper, Orta Doğu'daki ülkeleri hedef almasıyla bilinen bir siber casusluk grubudur; grup yıllar boyunca Android, iOS ve Windows platformları için geniş bir kötü amaçlı yazılım cephaneliğiyle dikkat çekmiştir.  Taklit web siteleri aracılığıyla sağlanan etkilenen üç uygulama, AridSpy casus yazılımıyla truva atı haline getirilmiş yasal uygulamalar. Bu kötü niyetli uygulamalar hiçbir zaman Google Play üzerinden sunulmamış, yalnızca üçüncü taraf sitelerden indirilmiştir. Bu uygulamaları yüklemek için potansiyel kurbandan, bilinmeyen kaynaklardan uygulama yüklemek için varsayılan olmayan Android seçeneğini etkinleştirmesi istenir. Filistin'de kaydedilen casus yazılım örneklerinin çoğunluğu kötü amaçlı Palestinian Civil Registry uygulaması içindi.

 

AridSpy'ı keşfeden ESET araştırmacısı Lukáš Štefanko "Tehdit aktörleri, cihaza ilk erişimi elde etmek için potansiyel kurbanlarını sahte ama işlevsel bir uygulama yüklemeye ikna etmeye çalışıyor. Hedef, sitenin indirme düğmesine tıkladığında aynı sunucuda barındırılan myScript.js, kötü amaçlı dosya için doğru indirme yolunu oluşturmak üzere çalıştırılır," diye açıklıyor ve kullanıcıların nasıl etkilendiğini anlatıyor. Kampanya, StealthChat'in truva atı haline getirilmiş sürümlerini içeren kötü amaçlı bir Android mesajlaşma uygulaması olan LapizaChat'i içeriyordu. ESET, LapizaChat'ten sonra AridSpy'ı dağıtmaya başlayan ve bu kez NortirChat ve ReblyChat adlı mesajlaşma uygulamaları gibi görünen iki kampanya daha tespit etti. NortirChat yasal Session mesajlaşma uygulamasını temel alırken ReblyChat yasal Voxer Walkie Talkie Messenger'ı temel alıyor. 

 

Öte yandan, Filistin Nüfus Kayıt uygulaması daha önce Google Play'de bulunan bir uygulamadan esinlenmişti. Araştırmamıza göre çevrimiçi olarak sunulan kötü amaçlı uygulama, Google Play'deki uygulamanın truva atı haline getirilmiş bir sürümü değil; bunun yerine, bilgi almak için bu uygulamanın yasal sunucusunu kullanır. Bu da Arid Viper'ın bu uygulamanın işlevselliğinden esinlendiği ancak meşru sunucuyla iletişim kuran kendi istemci katmanını yarattığı anlamına geliyor. Büyük olasılıkla Arid Viper, Google Play'deki yasal Android uygulamasına ters mühendislik uyguladı ve kurbanların verilerini almak için sunucusunu kullandı. ESET'in tespit ettiği son kampanya, AridSpy'ı bir iş teklifi uygulaması olarak dağıtıyor.

 

AridSpy ağ tespitinden, özellikle de C&C iletişiminden kaçınmayı amaçlayan bir özelliğe sahip. AridSpy'ın kodda belirttiği gibi kendini devre dışı bırakabilir. Veri sızıntısı ya Firebase C&C sunucusundan bir komut alınarak ya da özel olarak tanımlanmış bir olay tetiklendiğinde başlatılır. Bu olaylar arasında internet bağlantısının değişmesi, uygulamanın yüklenmesi ya da kaldırılması, bir telefon görüşmesi yapılması ya da alınması, bir SMS mesajının gönderilmesi ya da alınması, bir şarj cihazının bağlanması ya da bağlantısının kesilmesi ya da cihazın yeniden başlatılması sayılabilir. Bu olaylardan herhangi biri meydana gelirse AridSpy çeşitli kurban verilerini toplamaya başlar ve bunları sızma C&C sunucusuna yükler. Cihaz konumu, kişi listeleri, arama kayıtları, metin mesajları, fotoğrafların küçük resimleri, kaydedilen videoların küçük resimleri, kaydedilen telefon görüşmeleri, kaydedilen çevre sesleri, kötü amaçlı yazılım tarafından çekilen fotoğraflar, değiş tokuş edilen mesajları ve kullanıcı kişilerini içeren WhatsApp veritabanları, varsayılan tarayıcıdan ve yüklüyse Chrome, Samsung Browser ve Firefox uygulamalarından yer imleri ve arama geçmişi, harici depolama alanından dosyalar, Facebook Messenger ve WhatsApp iletişimi ve diğerlerinin yanı sıra alınan tüm bildirimleri toplayabilir.

 



Yat Yarışları 2. Kez Didim'de

Sakıp Sabancı Spor Ödülleri sahiplerini buldu

Bodrum Rallisi'nde heyecan dorukta

Togg, Milli Takımlar Ana Sponsoru Oldu

Şahika Ercüment, Baykal Gölü'nde buz altına dalacak

Castrol Ford Team Türkiye, Ege Rallisi’nde Podyumda!

Almanya'da İstanbul için tarihi imza

Şampiyon Takım Kupasını Nigel Hayes-Davis’ten Aldı

Derbi maçı öncesi uzmanı uyardı!

Muğla Büyükşehir Belediyesi’nin masa tenisi sporcusundan üstün başarı

Tarihi halılalar podşum oldu

Kapalıçarşı’da Bir İlk: Moda Çekimi

D.O.Z.' Filminin Galası Yapıldı

TARKAN Avrupa Turnesi 2025  | Yeni Şarkılarıyla Mannheim’da!

D.O.Z.' İçin geri sayım başladı

Çağlayan Topaloğlu'ndan ortalık karıştıran iddialar

Zeynep Abdullahoğlu densizliğe Atatürk'le yanıt verdi

İGA'da aracını park eden Zafer Algöz, ücrete isyan etti

Uyuşturucu iddiası | Polat çifti avukatından açıklama

İsmail Türüt | Onlar gibi şarkı yapsam köprüden atlar intihar ederim

Son anket | Erdoğan üç isme de kaybediyor

Sezai Temelli hakkında Özdağ'dan suç duyurusu

Miting meydanlarını gölgeleyen küfürlere tepki yağıyor

TKP: Yönetici ve üyelerimiz derhal serbest bırakılmalıdır

Özgür Özel'in hedefinde AKP ve yandaş medya var

CHP 6 Nisan'da olağanüstü kurultaya gidiyor

İmamoğlu, adaylığını açıkladı ortalığı karıştırdılar

Arıkan: Lükse, şatafata var, emekliye gelince yok!

Yeni infaz düzenlemesi ile teröristler af mı edilecek?

Osman Gökçek'in 'iftar' iftirasına sert tepki

Giray Altınok ve “Gerçek yapay zekâ dostu” iş başında!

TÜBİTAK Desteğiyle Üretildi, Reflü, Gastrit ve Ülseri Yenecek

Felçlileri yürüten robotlar serebral palsili çocuklara umut oldu

İlaç ve Tıbbi Cihaz Sektörü Yasal Düzenlemelere Birlikte Uyumlanıyor

GÜRİŞ, Romanya'nın en büyük batarya projesine imza attı

Tıklamadan önce düşünün

KOBİ’ler için hassas verileri koruma rehberi

Yalnızlığa ‘robot eş’ çözümü korkutuyor!

Kişisel Verilerimizi Korumak Geleceğimizi Korumaktır

TEKNOFEST 2025’te Yepyeni Bir Yarışma

Fırsat mı yoksa parlayan nesne mi?

Dünya Nüfusunun Yarısı Miyopi Tehlikesinde

Cezasızlık algısı toplumsal bağları zayıflatıyor!

Hamilelikte obezite tehlikesi

Bağırsak Sağlığınız İçin Pelvik Taban Hastalarına Dikkat

Stresin vücuda 7 zararı

Güneş Gözlüğü Seçimine Dikkat: Sahtesi Katarakta Sebep Oluyor

Kabızlığa karşı en etkili silah: Su, lif ve hareket!

Strese karşı etkili 10 adım

Yediğimiz şeyler kişiliğimizi, davranışlarımızı da etkiliyor

Tarihi halılalar podşum oldu

Fırsat mı yoksa parlayan nesne mi?

Maliye'den sahte emlak beyanına kesin önlem

Kapalıçarşı’da Bir İlk: Moda Çekimi

D.O.Z.' Filminin Galası Yapıldı

Bursa Kebap Evi, Perakende Günleri 2025’e Lezzetiyle Damga Vuruyor!

İzmir'de tefecilik operasyonu, 49 gözaltı

TARKAN Avrupa Turnesi 2025  | Yeni Şarkılarıyla Mannheim’da!

İstanbul'da kurbanlık denetimleri başladı

Son anket | Erdoğan üç isme de kaybediyor

Sezai Temelli hakkında Özdağ'dan suç duyurusu

Giray Altınok ve “Gerçek yapay zekâ dostu” iş başında!

Azerbaycan’a 90 milyon dolarlık batarya projesi

17 yaşındaki genci ezen Zehra Kınık'a 4 yıl hapis

İlhan Şeşen 77 yaşında hayatını kaybetti

Özgür Özel'e tokatlı imam tehdidi

Cevher Jant Ege’nin en büyük 32’nci sanayi kuruluşu

D.O.Z.' İçin geri sayım başladı

Muhalif belediyelerin yaptığı yurtlara el koyacaklar

Yeditepe'de Akademik Başarı Ödül Töreni

Dünya Nüfusunun Yarısı Miyopi Tehlikesinde

İBB'ye 4. dalga operasyon | 49 gözaltı var

Metro ve otobüslerde Ekrem İmamoğlu yasağı

Görünmez zorbalık ve duygusal maniplasyona dikkat

İstanbul'da korkutan deprem | 4.2

Cezasızlık algısı toplumsal bağları zayıflatıyor!

Yat Yarışları 2. Kez Didim'de

TÜBİTAK Desteğiyle Üretildi, Reflü, Gastrit ve Ülseri Yenecek

MEGATRENDS2030 | Türkiye iş makinelerinde küresel oyuncu

Hamilelikte obezite tehlikesi

Yükleniyor