資安威脅趨勢 - 巴基斯坦駭客假借提供安卓應用程式發動攻擊,意圖散布惡意軟體CapraRAT
巴基斯坦駭客假借提供安卓應用程式發動攻擊,意圖散布惡意軟體CapraRAT
一、摘要
資安業者SentinelOne揭露巴基斯坦駭客組織Transparent Tribe的間諜軟體攻擊行動CapraTube,駭客團體利用偽裝成YouTube安裝程式的木馬CapraRAT,一旦使用者安裝這些App並執行,會被要求開放多種權限,像是存取GPS定位、管理網路狀態、讀取及發送簡訊、存取聯絡人、錄製聲音和螢幕截圖、使用相機、撥打電話及檢視通話記錄等。
二、存在風險
資安業者SentinelOne揭露巴基斯坦駭客組織Transparent Tribe的間諜軟體攻擊行動CapraTube,其說明駭客攻擊手法明顯出現變化,攻擊者開發了一批木馬程式CapraRAT的APK檔案,偽裝成Crazy Games的遊戲、冒牌的短影片軟體TikTok,以及武器資訊(Weapons)、色情影片(Sexy Videos)。
這些木馬程式會透過WebView元件呈現特定網頁內容。其中,冒牌的Crazy Games會將使用者導向YouTube或同名手機遊戲網站,而冒牌TikTok則是在YouTube搜尋Tik Toks相關影片,Weapons會將用戶導向擁有270萬人訂閱的YouTbue頻道Forgotten Weapons。
值得大家留意的是,使用者安裝這些App並執行後,會被要求開放多種權限,像是存取GPS定位、管理網路狀態、讀取及發送簡訊、存取聯絡人、錄製聲音和螢幕截圖、使用相機、撥打電話及檢視通話記錄等。
IoC:
- 28bc3b3d8878be4267ee08f20b7816a6ba23623e
- c307f523a1d1aa928fe3db2c6c3ede6902f1084b
- dba9f88ba548cebfa389972cddf2bec55b71168b
- fff24e9f11651e0bdbee7c5cd1034269f40fc424
- shareboxs[.]net
- asdasdasd
- 173[.]212[.]206[.]227
- 173[.]249[.]50[.]243
建議改善措施:
- 定期更新系統和軟體。
- 不要安裝來路不明之應用程式。