資安威脅趨勢 - 巴基斯坦駭客假借提供安卓應用程式發動攻擊,意圖散布惡意軟體CapraRAT

                                                                                       


巴基斯坦駭客假借提供安卓應用程式發動攻擊,意圖散布惡意軟體CapraRAT

一、摘要

         資安業者SentinelOne揭露巴基斯坦駭客組織Transparent Tribe的間諜軟體攻擊行動CapraTube,駭客團體利用偽裝成YouTube安裝程式的木馬CapraRAT,一旦使用者安裝這些App並執行,會被要求開放多種權限,像是存取GPS定位、管理網路狀態、讀取及發送簡訊、存取聯絡人、錄製聲音和螢幕截圖、使用相機、撥打電話及檢視通話記錄等


、存在風險

        資安業者SentinelOne揭露巴基斯坦駭客組織Transparent Tribe的間諜軟體攻擊行動CapraTube,其說明駭客攻擊手法明顯出現變化,攻擊者開發了一批木馬程式CapraRAT的APK檔案,偽裝成Crazy Games的遊戲、冒牌的短影片軟體TikTok,以及武器資訊(Weapons)、色情影片(Sexy Videos)。


這些木馬程式會透過WebView元件呈現特定網頁內容。其中,冒牌的Crazy Games會將使用者導向YouTube或同名手機遊戲網站,而冒牌TikTok則是在YouTube搜尋Tik Toks相關影片,Weapons會將用戶導向擁有270萬人訂閱的YouTbue頻道Forgotten Weapons。


值得大家留意的是,使用者安裝這些App並執行後,會被要求開放多種權限,像是存取GPS定位、管理網路狀態、讀取及發送簡訊、存取聯絡人、錄製聲音和螢幕截圖、使用相機、撥打電話及檢視通話記錄等。


IoC:

  • 28bc3b3d8878be4267ee08f20b7816a6ba23623e
  • c307f523a1d1aa928fe3db2c6c3ede6902f1084b
  • dba9f88ba548cebfa389972cddf2bec55b71168b
  • fff24e9f11651e0bdbee7c5cd1034269f40fc424
  • shareboxs[.]net
  • asdasdasd
  • 173[.]212[.]206[.]227
  • 173[.]249[.]50[.]243


              建議改善措施:
      1. 定期更新系統和軟體。
      2. 不要安裝來路不明之應用程式。

      這個網誌中的熱門文章

      漏洞分享 - Fortinet 產品存在多個漏洞

      -->

      漏洞分享 - Fortinet 產品存在多個漏洞

      -->

      漏洞分享 - Fortinet 產品存在多個漏洞

      -->

      案例分享-某企業AD上百組帳號大量登入失敗導致鎖定事件

      -->

      漏洞更新 - VMware修補vCenter Server heap-overflow和privilege escalation漏洞

      -->

      漏洞分享 - Fortinet 產品存在多個漏洞

      -->

      漏洞分享 - Fortinet 產品存在多個漏洞

      -->

      漏洞分享 - HPE Aruba OS存在多個危急漏洞

      -->

      漏洞分享 - Fortinet 產品存在多個漏洞

      -->

      漏洞分享 - Fortinet 產品存在多個漏洞

      -->