Een nieuwe campagne richt zich op de logistieke sector met Android-spyware die Corp MDM wordt genoemd. Onderzoeker Ben Folland van Have I Been Squatted ontdekte dat de aanvallers valse Google Play-pagina’s gebruiken in de huisstijl van CEVA en TKW Logistics. Wie daar de app downloadt, krijgt een APK die zich voordoet als systeemservice en de pakketnaam com.corp.mdm draagt.
De app vraagt rechten voor sms, telefonie en meldingen. Daarna leest ze alleen nieuwe binnenkomende sms’jes mee, dus niet de berichten die al in de inbox stonden. Afzender, tekst en tijdstip gaan onversleuteld via HTTP naar de aanvallers.
Ook gesprekken kunnen worden omgeleid. Het commando forward_on activeert onvoorwaardelijke doorschakeling naar een nummer dat de aanvaller kiest, forward_off zet die weer uit met de code ##21#. Besmette toestellen melden zich aan bij een vast ingebouwd IP-adres, sturen elke 30 seconden een heartbeat en halen steeds nieuwe opdrachten op. Op dat adres draait ook een met wachtwoord beveiligd beheerpaneel op poort 3456. Datzelfde IP-adres host phishingpagina’s en Windows-malware.
De spyware hoort bij een bredere aanval op vrachtbedrijven, waarin credential phishing en Windows-malware worden gecombineerd. Gelokaliseerde onderdelen van de interface en de broncode wijzen op een Armeense of Russische link.
Dit zijn de gepubliceerde aanwijzingen:
- playgoogle.logisticstkwcargo[.]com (imiteert TKW Logistics)
- playgoogle.ceva-app[.]help (imiteert CEVA)
- 69.55.61[.]82 (C2-server)
- com.corp.mdm (pakketnaam van de app)
Logistieke bedrijven in Nederland waarschuwen medewerkers het best om apps alleen via de echte Play Store te installeren en niet via een link in een mail of bericht. Wie de app toch heeft geïnstalleerd, verwijdert hem en controleert in de belinstellingen of oproepen naar een onbekend nummer zijn doorgeschakeld. Sms-codes die na de installatie binnenkwamen, kan de aanvaller hebben gelezen, dus wachtwoorden en verificatiemethoden verdienen een controle. Organisaties met mobielbeheer kunnen de domeinen en het IP-adres blokkeren.
Bron: The Hacker News
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.