POZOR! Spyware DCHSpy sa šíri cez tieto aplikácie. Hackeri cez ne kradnú prihlasovacie údaje, kontakty, SMS správy a ďalšie dáta

Bezpečnostní analytici zachytili novú kampaň hackerskej skupiny MuddyWater, ktorá šíri spyvare DCHSpy.

hacker smartfon bezpecnostna diera_1
Zdroj: Vosveteit.sk, AI

Bezpečnostní analytici z Lookout odhalili nový spyware s označením DCHSpy, ktorý napáda Android zariadenia už od roku 2024. Experti predpokladajú, že za malvérom stojí hackerská skupina MuddyWater, ktorá má väzby na Irán. 

Hackerská skupina útočí hlavne na vládne a súkromné entity naprieč rôznymi sektormi, napríklad útočila na komunikačný, obranný či ropný priemysel. MuddyWater má globálnu pôsobnosť, pričom útoky sa objavili aj na území Európy. Vo svetle najnovšieho konfliktu v Iráne bezpečnostní analytici veria, že hackeri vyvinuli a aktívne útočia s novou verziou malvéru DCHSpy. Spyware používa rôzne politické motívy, aby zaujal potenciálne obete a maskuje sa za VPN alebo bankové aplikácie.  

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Po nainštalovaní malvéru do zariadenia dokáže DCHSpy zbierať celú radu citlivých informácií, od prihlásených účtov na zariadení, cez polohu až po WhatsApp dáta. Celkovo spyware DCHSpy zaznamenáva: 

  • Prihlásené účty na zariadení 
  • Kontakty 
  • SMS správy 
  • Súbory na zariadení 
  • Polohu 
  • Zoznam hovorov 
  • Audio cez mikrofón 
  • Fotky cez fotoaprát 
  • WhatsApp dáta 
titulka spyware
Zdroj: Pixabay.com, Unsplash (Alexander Krivitskiy), Úprava: Vosveteit.sk

Zákerný spyware sa stále vyvíja

Vyšetrovanie odhalilo, že DCHSpy spyware zdieľa infraštruktúru s iným Android malvérom, SandStrike. Tento malvér po prvýkrát spozorovali experti z Kaspersky v roku 2022. Napevno nakódované command and control IP adresy vo vzorke SandStrike malvéru sa v minulosti niekoľkokrát použili na spustenie PowerShell RAT trójskeho koňa, za ktorým tak isto s najväčšou pravdepodobnosťou stála skupina MuddyWater.  

Rovnako SandStrike vzorka malvéru obsahovala škodlivú VPN konfiguráciu, ktorá obete útoku naviedla na sieť ovládanú hackerskou skupinou. V tomto smere používa malvér DCHSpy rovnaké taktiky a infraštruktúru ako SandStrike. Ako vyšetrovanie ukázalo, hackeri šíria malvér cielene, cez určité skupiny alebo posielajú malvér priamo jedincom. Najčastejšie útok prebieha cez škodlivú URL, ktorú hackeri zdieľajú cez četovacie aplikácie, napríklad Telegram alebo WhatsApp.  

“Približne týždeň po útoku Izraela na Iránsku jadrovú infraštruktúru sme zachytili štyri nové vzorky malvéru DCHSpy. Nové vzorky ukazujú, že hackeri z MuddyWater pokračujú vo vývoji spywaru a pridávajú mu nové možnosti. Tentokrát do malvéru pribudla schopnosť identifikovať a exfiltrovať dáta zo zaujímavých súborov. Rovnako hackeri pridali aj schopnosť exfiltrovať WhatsApp dáta,” hovoria bezpečnostní analytici z Lookout.  

Ako sme už spomínali, hackeri svoj škodlivý súbor šíria primárne cez falošné aplikácie, ktoré sa vydávajú za VPN aplikácie. Presnejšie ide o aplikácie:

  • Earth VPN
  • Comodo VPN 
  • Hazrat Eshq 
  • Hide VPN 

Bezpečnostní analytici pritom zachytili až tri vzorky Earth VPN malvéru. Jedna zo zaznamenaných vzoriek niesla označenie “starlink_vpn(1.3.0)-3012 (1).apk”. To môže naznačovať, že sa hackeri pokúšajú nalákať obete aj na Starlink tematiku. Keď malvér DCHSpy získa všetky zaujímavé dáta z infikovaného zariadenia. Tieto súbory zabalí do archívu a zašifruje ich heslom, ktorý malvér získa z C2 servera hackerov. Následne tieto dáta nahrá na SFTP server.  

vpn bezpenost kyberbezpecnost-min
Zdroj: vecstock / Freepik.com

Spyware sa šíri primárne cez Telegram

Keď bezpečnostní analytici po prvýkrát natrafili na malvér DCHSpy, hackerská skupina MuddyWater distribuovala falošnú VPN aplikáciu cez Telegram. Zdá sa, že sa tohto postupu držia aj pri nových útokoch. Vybrané Telegram kanály ponúkajú falošné reklamy, ktoré sa zameriavajú na Anglicky a perzsky hovoriacich užívateľov. Zaujímavosťou je, že tieto reklamy obsahujú témy, ktoré idú proti iránskemu režimu. Táto taktika má jasne zaujať oponentov Iránu.  

Earth VPN a Comodo VPN sú falošné aplikácie, ktoré sa v útokoch objavujú najčastejšie. Bezpečnostní analytici vysvetľujú, že ComodoVPN sa vydáva za Kanadskú a EarthVPN za Rumunskú VPN službu.  

Vyšetrovanie hackerskej skupiny stále pokračuje. Momentálne bezpečnostní analytici sledujú najmenej 17 odlišných malvérových rodín, ktoré sa viažu na 10 iránskych hackerských skupín. Celkovo sú hackeri sponzorovaní Iránom aktívni už viac ako dekádu. 

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať