Russische Cyberspione zielen mit neuer Spionagesoftware auf Android-Nutzer

Teilen:

Der russische Cyberspion Gamaredon hat zwei Android-Spyware-Familien mit den Namen "BoneSpy" und "PlainGnome" entdeckt, um Daten von Mobilgeräten auszuspionieren und zu stehlen.

Nach Angaben von Lookout, das die beiden Malware-Familien entdeckt hat, ist BoneSpy seit 2021 aktiv, während PlainGnome im Jahr 2024 auftauchte. Beide zielen auf russischsprachige Personen in den ehemaligen Sowjetstaaten ab.

Es wird vermutet, dass Gamaredon (auch bekannt als "Shuckworm") zum russischen Föderalen Sicherheitsdienst (FSB) gehört und dass seine Operationen eng mit den nationalen geopolitischen Interessen des Landes verbunden sind.

Obwohl die Bedrohungsgruppe verschiedene Malware-Tools verwendet hat, sind BoneSpy und PlainGnome die ersten dokumentierten Fälle von Gamaredon-Malware, die auf mobile Geräte, insbesondere Android, abzielt.

Von Open-Source- bis zu kundenspezifischer Malware
BoneSpy, das in der Regel über trojanisierte Telegram-Apps oder als Samsung Knox ausgegeben wird, basiert auf der Open-Source-Überwachungs-App "DroidWatcher", die aus dem Jahr 2013 stammt.

Sich als Samsung Knox Manager ausgeben
Sich als Samsung Knox Manager ausgeben
Quelle: BleepingComputer
Lookout sagt, dass die Entwicklungsarbeiten an BoneSpy zwischen Januar und Oktober 2022 ihren Höhepunkt erreichten und sich auf die folgenden Fähigkeiten stabilisierten:

Sammelt SMS-Nachrichten, einschließlich Absender, Inhalt und Zeitstempel
Zeichnet Umgebungsgeräusche und Telefongespräche auf
Erfasst GPS- und zellbasierte Standortdaten
Nimmt Bilder mit der Kamera auf und macht Screenshots vom Gerät
Zugriff auf den Web-Browsing-Verlauf des Benutzers
Extrahiert Namen, Nummern, E-Mails und Anrufdetails aus der Kontaktliste und den Anrufprotokollen
Zugriff auf den Inhalt der Zwischenablage
Liest Gerätebenachrichtigungen
PlainGnome ist eine neuere, benutzerdefinierte Android-Überwachungs-Malware, die nicht auf der Codebasis eines bereits bekannten Projekts basiert. Lookout beobachtete von Januar bis Oktober dieses Jahres eine deutliche Weiterentwicklung des Codes, was auf eine aktive Entwicklung hindeutet.

Die neue Malware verwendet einen zweistufigen Installationsprozess, bei dem der Dropper und die Nutzlast voneinander getrennt werden, was sie unauffälliger und vielseitiger macht.

PlainGnome verfügt über alle Datenerfassungsfunktionen von BoneSpy, integriert aber auch fortschrittliche Funktionen wie Jetpack WorkManager, um Daten nur dann zu exfiltrieren, wenn das Gerät im Leerlauf ist, was das Entdeckungsrisiko verringert.

Die Malware unterstützt einen Aufnahmemodus, der nur aktiviert wird, wenn sich das Gerät im Leerlauf befindet und der Bildschirm ausgeschaltet ist, um zu verhindern, dass die Opfer durch Mikrofonaktivierungsanzeigen erkennen, dass sie ausspioniert werden.

Trotz der zunehmenden Raffinesse der Überwachungsoperationen stellt Lookout fest, dass die Spyware derzeit keine Form der Codeverschleierung aufweist, so dass eine Analyse ihre wahre Natur schnell enthüllte.

Beim Start fordert er die Genehmigung gefährlicher Berechtigungen wie den Zugriff auf SMS, Kontakte, Anrufprotokolle und Kameras. Da er sich jedoch als Kommunikations-App tarnt, können die Opfer dazu verleitet werden, die Anfrage zu genehmigen.

Lookout stellt fest, dass weder BoneSpy noch PlainGnome jemals bei Google Play gefunden wurden. Sie werden also höchstwahrscheinlich von Websites heruntergeladen, auf die die Opfer durch Social Engineering geleitet werden. Dieser Ansatz passt zum engen Zielbereich von Gamaredon.

Der Bericht des Forschers hebt Gamaredons zunehmende Konzentration auf Android-Geräte hervor und zeigt die sich entwickelnde Taktik der Gruppe, ihre Überwachungsfähigkeiten auf mobile Geräte auszudehnen, die in allen Aspekten unseres Lebens zunehmend genutzt werden und sie zu wertvollen Zielen machen.

Google hat gegenüber BleepingComputer bestätigt, dass Google Play Protect automatisch vor bekannten Versionen dieser Malware schützt.

Quelle

Kommentar verfassen

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

lade-bild
London, GB
1:46 am, Jan. 15, 2025
Wetter-Symbol 9°C
L: 8° | H: 9°
light intensity drizzle
Luftfeuchtigkeit: 92 %
Druck: 1033 mb
Wind: 6 mph WSW
Windböe: 0 mph
UV-Index: 0
Niederschlag: 0 mm
Wolken: 100%
Regen Chance: 0%
Sichtbarkeit: 5 km
Sonnenaufgang: 7:59 am
Sonnenuntergang: 4:20 pm
TäglichStündlich
Tägliche VorhersageStündliche Vorhersage
Today 9:00 pm
Wetter-Symbol
8° | 9°°C 0 mm 0% 3 mph 97 % 1035 mb 0 mm/h
Tomorrow 9:00 pm
Wetter-Symbol
5° | 9°°C 0 mm 0% 4 mph 97 % 1034 mb 0 mm/h
Fr. Jan. 17 9:00 pm
Wetter-Symbol
3° | 7°°C 0 mm 0% 4 mph 91 % 1035 mb 0 mm/h
Sa. Jan. 18 9:00 pm
Wetter-Symbol
2° | 7°°C 0 mm 0% 4 mph 87 % 1034 mb 0 mm/h
So. Jan. 19 9:00 pm
Wetter-Symbol
2° | 6°°C 0 mm 0% 4 mph 88 % 1025 mb 0 mm/h
Today 3:00 am
Wetter-Symbol
6° | 9°°C 0 mm 0% 3 mph 92 % 1033 mb 0 mm/h
Today 6:00 am
Wetter-Symbol
6° | 8°°C 0 mm 0% 2 mph 94 % 1033 mb 0 mm/h
Today 9:00 am
Wetter-Symbol
6° | 7°°C 0 mm 0% 3 mph 96 % 1034 mb 0 mm/h
Today 12:00 pm
Wetter-Symbol
9° | 9°°C 0 mm 0% 2 mph 88 % 1035 mb 0 mm/h
Today 3:00 pm
Wetter-Symbol
9° | 9°°C 0 mm 0% 3 mph 88 % 1034 mb 0 mm/h
Today 6:00 pm
Wetter-Symbol
7° | 7°°C 0 mm 0% 3 mph 96 % 1034 mb 0 mm/h
Today 9:00 pm
Wetter-Symbol
6° | 6°°C 0 mm 0% 2 mph 97 % 1034 mb 0 mm/h
Tomorrow 12:00 am
Wetter-Symbol
6° | 6°°C 0 mm 0% 3 mph 96 % 1034 mb 0 mm/h
Name Preis24H (%)
Bitcoin(BTC)
€94,285.18
2.65%
Ethereum(ETH)
€3,141.62
3.08%
XRP(XRP)
€2.69
9.10%
Fesseln(USDT)
€0.97
-0.01%
Solana(SOL)
€182.66
3.04%
Dogecoin(DOGE)
€0.348852
5.03%
USDC(USDC)
€0.97
0.00%
Shiba Inu(SHIB)
€0.000021
2.58%
Pepe(PEPE)
€0.000017
3.28%
Peanut das Eichhörnchen(PNUT)
€0.59
3.81%
Nach oben scrollen