資安威脅趨勢 - 中國駭客散布間諜軟體BadBazaar
中國駭客散布間諜軟體BadBazaar
一、摘要
資安業者ESET揭露中國駭客組織GREF的攻擊行動,其駭客組織製作帶有間諜軟體BadBazaar的冒牌即時通訊軟體應用程式,名為FlyGram和Signal Plus Messenger,並在Google Play市集、三星Galaxy Store上架,鎖定烏克蘭、波蘭、荷蘭、西班牙、葡萄牙、德國、香港、美國的Telegram及Signal使用者而來。
二、存在風險
資安業者ESET指出,駭客發動攻擊的時間點是在2020年6月,其於Google Play市集上架FlyGram,在上架這段期間,惡意軟體總共被下載超過5千次,而隔年的1月遭到Google下架; Signal Plus Messenger則是在去年7月上架於Google Play市集,後來Google今年5月接獲ESET的通報後將其下架。
駭客組織除了將惡意程式上架在Google Play市集,也上架在三星Galaxy Store,且也架設專屬網站flygram[.]org、signalplus[.]org,來做為提供受害者下載的管道。一旦使用者安裝FlyGram,攻擊者就可能取得設備的基本資訊,以及手機上的聯絡人名單、通話記錄、Google帳號等,同時也能盜取Telegram有關的部分配置資料(不包括Telegram好友、對話內容或其他敏感資料)。然而,若是使用者透過FlyGram備份Telegram帳號,攻擊者就能得到這些資料。
- Indicators of compromise:
- flygram[.]org
- signalplus[.]org
- 不要隨意安裝來路不明之程式或點擊任意連結。
- 於防火牆阻擋惡意網域,藉以避免使用者連線至該網域。
- 儘速導入雲智維服務,進行資安威脅情資偵測與聯防,降低企業資安風險。
情資報告連結:https://www.ithome.com.tw/news/158537