2025/03/13

Spyware norte-coreano detectado na Play Store

Apesar de todos os sistemas de inspecção, apps com malware continuam a chegar à Google Play Store.

Investigadores de segurança descobriram o KoSpy, um spyware para Android associado ao grupo norte-coreano APT37 (ScarCruft). O malware chegou à Google Play e outras lojas de apps Android, escondido em pelo menos cinco apps maliciosas disfarçadas de gestores de ficheiros, ferramentas de segurança e actualizadores de software. A campanha, activa desde Março de 2022, foca-se em utilizadores que falam coreano e inglês, recorrendo a actualizações constantes para para tentar dificultar a sua detecção.

As apps identificadas incluem Phone Manager, File Manager, Smart Manager, Kakao Security e Software Update Utility. Embora algumas das apps ofereçam funcionalidades básicas funcionais, a sua verdadeira missão é instalar o spyware KoSpy em backgroud. A app Kakao Security é particularmente enganadora, mostrando uma janela falsa enquanto solicita permissões de acesso ao sistema. Os investigadores associaram o KoSpy aos hackers norte-coreanos através de ligações com o grupo APT43 e outras campanhas de malware conhecidas.
Depois de instalado, o KoSpy tem capacidade para roubar dados sensíveis, como mensagens SMS, registos de chamadas, localização GPS, ficheiros armazenados, gravações de áudio e imagens captadas pela câmara. O malware também pode actuar como keylogger e guardar tudo o que for escrito no teclado, através dos Serviços de Acessibilidade do Android. Para evitar a detecção, o KoSpy descarrega configurações encriptadas de uma base de dados Firebase Firestore e comunica com um servidor de comando e controlo (C2), recebendo instruções e actualizações. Cada app usa servidores C2 e projetos Firebase diferentes, encriptando os dados roubados antes de os transmitir.

A Google já removeu as apps maliciosas da Play Store, assim como os projetos Firebase associados. As apps também já deverão ter sido removidas dos equipamentos Android em que estivessem, através do serviço Google Play Protect. Nos dias de hoje, começa a ser cada vez mais arriscado instalar qualquer app que não seja de um developer ou empresa de confiança, mesmo que seja através das lojas oficiais que deveriam certificar a sua segurança.

Sem comentários:

Enviar um comentário (problemas a comentar?)