資安威脅趨勢 - 中國駭客散布間諜軟體BadBazaar

                          


中國駭客散布間諜軟體BadBazaar

一、摘要

        資安業者ESET揭露中國駭客組織GREF的攻擊行動,其駭客組織製作帶有間諜軟體BadBazaar的冒牌即時通訊軟體應用程式,名為FlyGram和Signal Plus Messenger,並在Google Play市集、三星Galaxy Store上架,鎖定烏克蘭、波蘭、荷蘭、西班牙、葡萄牙、德國、香港、美國的Telegram及Signal使用者而來。


、存在風險

        資安業者ESET指出,駭客發動攻擊的時間點是在2020年6月,其於Google Play市集上架FlyGram,在上架這段期間,惡意軟體總共被下載超過5千次,而隔年的1月遭到Google下架; Signal Plus Messenger則是在去年7月上架於Google Play市集,後來Google今年5月接獲ESET的通報後將其下架。

        駭客組織除了將惡意程式上架在Google Play市集,也上架在三星Galaxy Store,且也架設專屬網站flygram[.]org、signalplus[.]org,來做為提供受害者下載的管道。一旦使用者安裝FlyGram,攻擊者就可能取得設備的基本資訊,以及手機上的聯絡人名單、通話記錄、Google帳號等,同時也能盜取Telegram有關的部分配置資料(不包括Telegram好友、對話內容或其他敏感資料)。然而,若是使用者透過FlyGram備份Telegram帳號,攻擊者就能得到這些資料。

  • Indicators of compromise:
    • flygram[.]org
    • signalplus[.]org


        建議改善措施:
  1. 不要隨意安裝來路不明之程式或點擊任意連結。
  2. 於防火牆阻擋惡意網域,藉以避免使用者連線至該網域。
  3. 儘速導入雲智維服務,進行資安威脅情資偵測與聯防,降低企業資安風險。

       情資報告連結:https://www.ithome.com.tw/news/158537

這個網誌中的熱門文章

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

案例分享-某企業AD上百組帳號大量登入失敗導致鎖定事件

-->

資安威脅趨勢 - 醫院遭CrazyHunter勒索軟體持續攻擊

-->

漏洞更新 - VMware修補vCenter Server heap-overflow和privilege escalation漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->

漏洞分享 - Fortinet 產品多個漏洞

-->

漏洞分享 - Fortinet 產品存在多個漏洞

-->