Connect with us

CIÊNCIA & TECNOLOGIA

Campanha Domestic Kitten monitora iranianos através do malware FurBall

O grupo APT-C-50 continua direcionado aos iranianos através da campanha Domestic Kitten. Desta vez, os criminosos estão utilizando uma nova versão do malware FurBall que se faz passar por um aplicativo de tradução para Android

A equipe de pesquisa e investigação da ESET identificou recentemente uma nova versão do malware FurBall Android utilizado em uma campanha chamada Domestic Kitten e realizada pelo grupo APT-C-50. A campanha Domestic Kitten é conhecida por monitorar a atividade de cidadãos iranianos através de dispositivos móveis, e esta nova versão do FurBall não é diferente em seu objetivo final. Desde junho de 2021, este malware tem sido distribuído como um aplicativo de tradução através de um site falso que se faz passar por uma página iraniana legítima, que disponibiliza artigos e livros traduzidos. O aplicativo falso foi carregado no VirusTotal e ativou uma de nossas regras YARA (usada para classificar e identificar amostras de malware), o que nos permitiu analisá-lo.

Esta versão do FurBall conta com as mesmas funcionalidades de espionagem das versões anteriores; no entanto, os cibercriminosos ofuscaram os nomes das classes e métodos, os strings, os logs e as URIs do servidor. Esta atualização também exigiu pequenas alterações no servidor C&C, especificamente, os nomes dos scripts PHP do lado do servidor. Como a capacidade do malware não mudou nesta variante, o objetivo principal dessa atualização parece ser o de evitar a detecção por soluções de segurança. Entretanto, estas modificações não tiveram efeito sobre o software ESET, pois os produtos ESET detectam esta ameaça como Android/Spy.Agent.BWS.

A amostra analisada solicita à vítima apenas uma permissão intrusiva no momento da instalação: acesso aos contatos. A razão de solicitação dessa permissão pode ser a intenção de permanecer oculta; por outro lado, acreditamos também que esta ação pode indicar que é apenas a fase anterior de um ataque spearphishing realizado através de mensagens de texto. Se o cibercriminoso conseguir ampliar as permissões do aplicativo, ele também pode vazar outros tipos de dados dos telefones afetados, tais como mensagens SMS, localização do dispositivo, chamadas telefônicas gravadas e muito mais.

Sobre a campanha Domestic Kitten

O grupo APT-C-50, em sua campanha chamada Domestic Kitten, tem conduzido operações de monitoramento e vigilância através de dispositivos móveis contra cidadãos iranianos desde 2016, segundo informações do Check Point produzido em 2018. Em 2019, a Trend Micro identificou uma campanha maliciosa, possivelmente relacionada ao Domestic Kitten, direcionada ao Oriente Médio, e a nomeou como Bouncing Golf. Pouco tempo depois, no mesmo ano, Qianxin reportou uma campanha Domestic Kitten, novamente direcionada ao Irã. Em 2020, 360 Core Security reportou atividades de vigilância da Domestic Kitten contra grupos antigovernamentais no Oriente Médio. Em 2021, a Check Point produziu o último relatório conhecido sobre a campanha e o disponibilizou publicamente.

FurBall, o malware para Android utilizado nesta operação desde o início destas campanhas, foi criado com base na ferramenta stalkerware KidLogger, que está disponível para venda. Aparentemente, os desenvolvedores do FurBall se inspiraram na versão de código aberto que está disponível no Github, assim como informou a Check Point.

Distribuição

Este aplicativo malicioso para Android é distribuído através de um site falso que copia o design de um site legítimo que oferece artigos e livros traduzidos do inglês para o persa (downloadmaghaleh.com). De acordo com as informações de contato do site legítimo, este serviço é fornecido no Irã, levando-nos a acreditar que o site falso foi projetado para atrair cidadãos iranianos. O objetivo dos atacantes com este site falso é oferecer um aplicativo Android que pode ser baixado após clicar em um botão que diz, em persa, “Baixar o aplicativo”. O botão tem o logotipo do Google Play, mas o aplicativo não está disponível na loja oficial do Google para Android; em vez disso, ele é baixado diretamente do servidor do atacante. O aplicativo foi carregado no VirusTotal e adicionou uma de nossas regras YARA.

A figura 1 mostra uma comparação entre o site falso e o legítimo.

Figura 1. Site falso (esquerda) x legítimo (direita).

De acordo com as últimas informações disponíveis no diretório de download aberto da APK no site falso (ver Figura 2), podemos concluir que este aplicativo está disponível para download pelo menos desde 21 de junho de 2021.

Figura 2. informações do diretório aberto para o aplicativo malicioso.

Análise

Esta amostra não é um malware totalmente funcional, embora todas as funcionalidades do spyware estejam implementadas como em suas versões anteriores. Entretanto, ele não pode executar todas as suas funcionalidades de spyware porque o aplicativo está limitado pelas permissões definidas em seu AndroidManifest.xml. Se o cibercriminoso conseguir ampliar o acesso as permissões do aplicativo, ele também poderá exfiltrar as seguintes informações da vítima:

  • texto copiado para a lixeira;
  • localização do dispositivo;
  • Mensagens SMS;
  • Contatos;
  • registros de chamadas;
  • chamadas telefônicas gravadas;
  • mensagens de notificações de outras aplicações;
  • contas de dispositivos;
  • lista de arquivos no dispositivo;
  • aplicativos em execução;
  • lista de aplicações instaladas;
  • informações do dispositivo.

O malware também tem a capacidade de receber comandos de forma remota para tirar fotos e gravar vídeos, e os arquivos gerados podem ser carregados para o servidor C&C. A variante do Furball baixada do site falso ainda pode receber comandos de seu C&C; no entanto, ela só pode executar as seguintes funções:

  • exfiltrar a lista de contatos;
  • obter arquivos acessíveis a partir de um armazenamento externo;
  • criar uma lista de aplicativos instalados;
  • obter informações básicas sobre o dispositivo;
  • obter contas de dispositivos (lista de contas de usuário sincronizadas com o dispositivo).

A Figura 3 mostra os pedidos de permissão que o usuário deve aceitar. O pedido dessas permissões pode não levantar suspeitas de que possa ser uma aplicativo de spyware, especialmente porque se faz passar por um aplicativo de tradução.

Figura 3. Lista de permissões solicitadas pelo aplicativo.

Após ser instalado, o Furball faz um pedido HTTP ao seu servidor C&C a cada 10 segundos, solicitando comandos para executar, assim como mostrado no painel superior da Figura 4. O painel inferior mostra uma resposta do servidor C&C que traduzida para o português diz que “não há nada para fazer neste momento”.

Figura 4. comunicação com o servidor C&C.

Estes últimos exemplos não contam com novas funções implementadas, exceto pelo fato de que o código tem uma ofuscação simples. A ofuscação pode ser detectada em nomes de classe, de métodos, algumas strings, registros e caminhos do URI do servidor (o que também teria exigido pequenas mudanças no backend). A figura 5 compara os nomes das classes da versão anterior do Furball e da nova versão, com a ofuscação.

Figura 5: Comparação dos nomes das classes da versão anterior (esquerda) e da nova versão (direita).

As figuras 6 e 7 mostram as funções anteriores sendPost e a nova sndPst, destacando as mudanças exigidas por esta ofuscação.

Figura 6. versão anterior do código não ofuscada.

Figura 7: A ofuscação de código mais recente.

Estas mudanças elementares, devido a esta simples ofuscação, resultaram em menos detecções no VirusTotal. Comparamos as taxas de detecção da amostra descoberta pela Check Point desde fevereiro de 2021 (Figura 8) com a versão ofuscada disponível desde junho de 2021 (Figura 9).

Figura 8. Versão não ofuscada do malware detectado por 28 das 64 soluções.

Figura 9. Versão ofuscada do malware detectado por 4 das 63 soluções quando carregado pela primeira vez no VirusTotal.

Conclusão

A campanha Domestic Kitten ainda está ativa e utiliza sites falsos para atingir os cidadãos iranianos. O objetivo dos operadores da ameaça por trás desta campanha passou de distribuir um spyware para Android com todas as funções para uma variante mais leve, como destacamos anteriormente. A ameaça solicita apenas uma permissão intrusiva, que é utilizada para acessar contatos, o que dificilmente despertará muita desconfiança nas potenciais vítimas durante o processo de instalação. Esta também pode ser a primeira etapa de coleta de contatos que pode ser seguida de spearphishing através de mensagens de texto.

Além de reduzir as funcionalidades do aplicativo, os criadores do malware tentaram reduzir o número de detecções, implementando um esquema de ofuscação de código simples para esconder suas intenções das soluções para dispositivos móveis.

Indicadores de Comprometimento

SHA-1Package NameESET detection nameDescription
BF482E86D512DA46126F0E61733BCA4352620176com.getdoc.freepaaper.dissertationAndroid/Spy.Agent.BWSMalware impersonating سرای مقاله (translation: Article House) app.

Técnicas do MITRE ATT&CK

Esta tabela foi criada através da versão 10 do framework ATT&CK.

TacticIDNameDescription
Initial AccessT1476Deliver Malicious App via Other MeansFurBall is delivered via direct download links behind fake Google Play buttons.
T1444Masquerade as Legitimate ApplicationCopycat website provides links to download FurBall.
PersistenceT1402Broadcast ReceiversFurBall receives the BOOT_COMPLETED broadcast intent to activate at device startup.
DiscoveryT1418Application DiscoveryFurBall can obtain a list of installed applications.
T1426System Information DiscoveryFurBall can extract information about the device including device type, OS version, and unique ID.
CollectionT1432Access Contact ListFurBall can extract the victim’s contact list.
T1533Data from Local SystemFurBall can extract accessible files from external storage.
Command and ControlT1436Commonly Used PortFurBall communicates with C&C server using HTTP protocol.
ExfiltrationT1437Standard Application Layer ProtocolFurBall exfiltrates collected data over standard HTTP protocol.

Fonte: welivesecurity

Continue Reading
Advertisement

Relógio

Instagram Portal Informa Paraíba

Advertisement

Grupo do Portal Informa Paraíba (Facebook)

TWITTER DO PORTAL INFORMA PARAÍBA

Página do Portal Informa Paraíba (Facebook)

CONCURSO E EMPREGO6 horas ago

Saldo de empregos formais da Paraíba dos últimos seis anos é 17 vezes maior que no período anterior, revela Caged

ESTADO6 horas ago

Campanha Fique em Dia com a Cagepa entra na última semana

ESTADO6 horas ago

Projeto sobre estruturas marinhas da Paraíba vence Prêmio República 2024

Nacional6 horas ago

“Sem anistia!” – A frase é universal ou seletiva?

ESTADO7 horas ago

MIDR reconhece a situação de emergência em quatro cidades paraibanas

ENTRETENIMENTO7 horas ago

Batata ao Murro na Frigideira

Educação & Cultura7 horas ago

Prefeitura de Cabedelo está com inscrições abertas para profissionais de Educação Física participarem de projetos esportivos no município

Internacional7 horas ago

Em um ano, Haiti aumentou em 70% número de crianças em grupos armados

Internacional7 horas ago

Catedral católica de Berlim reabre após polêmica reforma

Internacional7 horas ago

O quão perigoso é o Oreschnik, míssil disparado pela Rússia?

Internacional7 horas ago

Por que o Sudeste Asiático é dominado por líderes militares?

Internacional7 horas ago

Países nórdicos aumentam defesas civis frente à guerra

AGRICULTURA & PECUÁRIA8 horas ago

O STF e as isenções tributárias agrícolas

Politíca8 horas ago

ALPB debate regulamentação do uso de celulares em salas de aula

Politíca12 horas ago

Adriano Galdino garante permanência na presidência da Assembleia Legislativa da Paraíba

Politíca13 horas ago

Dinho se consolida como favorito à presidência da Câmara de João Pessoa com apoio estratégico

Esporte13 horas ago

Verão chegando: 5 benefícios da corrida de rua

CIDADE13 horas ago

Cícero Lucena participa da assinatura de contrato pelo Governo da Paraíba com agência francesa para implantar projeto do BRS em João Pessoa

Educação & Cultura13 horas ago

Secretaria de Educação de João Pessoa abre período de renovação de matrículas para alunos veteranos

Segurança Pública13 horas ago

SEPPM realiza feira de serviços alusiva à campanha ‘21 Dias de Ativismo pelo Fim da Violência Contra as Mulheres’

Politíca14 horas ago

Murilo Galdino cobrará rapidez na retomada do funcionamento da Operação Carro-Pipa

Politíca14 horas ago

17 milhões de brasileiras viveram risco de feminicídio; leis de Camila garantem proteção à mulher

ESTADO14 horas ago

PROGRAMA CONVERSA COM O GOVERNADOR

Esporte14 horas ago

Delegação da Paraíba embarca para disputar as Paralimpíadas Escolares em São Paulo

ESTADO14 horas ago

Primeira-dama do Estado visita Apae de João Pessoa e discute parcerias para ampliação de atendimento na unidade 

ESTADO14 horas ago

João Azevêdo pleiteia continuidade de operação carro-pipa em audiência no Ministério da Integração e do Desenvolvimento Regional

ESTADO14 horas ago

João Azevêdo anuncia R$ 2,4 bilhões em pagamento das folhas de novembro e dezembro, 2ª parcela do 13º e abono natalino

ESTADO14 horas ago

João Azevêdo assina operação de crédito, com a PMJP, destinada à implantação de projeto de mobilidade urbana em João Pessoa

Segurança Pública14 horas ago

Diretor financeiro do SINTEP tem no currículo uma acusação de estupro; Marcha das Mulheres cobra afastamento

CIDADE14 horas ago

Cabedelo abre edital de chamamento público para credenciamento de quiosques nas Praias de Camboinha, Areia Dourada e Formosa

ENTRETENIMENTO8 meses ago

Estes SINAIS mostram que a pessoa te quer, mas FINGE que não está a fim!

ECONOMIA11 meses ago

Calendário do Bolsa Família 2024: saiba quando você vai receber

AGRICULTURA & PECUÁRIA11 meses ago

Com produtor revisando tamanho da safra, 2024 inicia cercado de incertezas para a soja

Internacional11 meses ago

Secretário-geral da ONU condena atos criminosos no Equador

CONCURSO E EMPREGO11 meses ago

Carreiras em Extinção? Veja Quais Podem Sumir

Internacional11 meses ago

Fome já é generalizada em Gaza, alerta ONU

CIDADE11 meses ago

Polêmica em Princesa Isabel: Vereadores aprovam aumento salarial próprio e do Executivo

AGRICULTURA & PECUÁRIA11 meses ago

Número de IGs cresceu 60% em quatro anos no Brasil

Saúde11 meses ago

OS PRINCIPAIS LEGUMES E VERDURAS QUE AJUDAM A PREVENIR DOENÇAS CRÔNICAS

Internacional11 meses ago

Israel quer controlar e fechar fronteira entre Gaza e Egito

Educação & Cultura11 meses ago

Campina Grande entra na disputa e poderá ser escolhida para receber nova Escola de Sargentos do Exército após impasse em Pernambuco

Internacional4 meses ago

Rússia ameaça atacar capitais europeias em retaliação

Internacional11 meses ago

“Perdas, dor e angústia” após ataques aéreos marcam o início do ano na Ucrânia

CIÊNCIA & TECNOLOGIA11 meses ago

Vale a pena usar um gerador de conteúdo para redes sociais?

Nacional11 meses ago

TCU pede que ministra da Saúde pague R$ 11 milhões a cofres públicos

CIÊNCIA & TECNOLOGIA2 semanas ago

ROVER CHINÊS ENCONTRA VESTÍGIOS DE OCEANO EXTINTO EM MARTE

ENTRETENIMENTO6 meses ago

4 sinais que ela não te quer mais (e o que fazer para ter certeza)

ENTRETENIMENTO11 meses ago

PASSEIO MOSTRA COMO É UM BORBOLETÁRIO

Judiciário7 meses ago

Juízes comemoram inclusão do Judiciário entre atividades de risco

ENTRETENIMENTO9 meses ago

1º Cabedelo MotoFest: prepare-se para uma explosão de emoções na praia do Jacaré!

ESTADO12 meses ago

Energisa reúne empresas de telecomunicações para tratar sobre segurança na disposição de cabos em postes 

ENTRETENIMENTO11 meses ago

HORTÊNSIAS

Esporte6 meses ago

Viviane Pereira vence luta de estreia no último Pré-Olímpico de Boxe

ENTRETENIMENTO6 meses ago

CRIANDO LAGARTOS EXÓTICOS LEGALMENTE

ENTRETENIMENTO12 meses ago

DEZ FLORES PARA LOCAIS ENSOLARADOS

ENTRETENIMENTO12 meses ago

5 DICAS PARA SEU PINHEIRO DE NATAL DURAR MUITO MAIS

ENTRETENIMENTO5 meses ago

CHICO BUARQUE: 80 ANOS DE CRIATIVIDADE

ECONOMIA5 meses ago

PIX TERÁ OPÇÃO DE PAGAMENTO POR APROXIMAÇÃO

ENTRETENIMENTO2 semanas ago

COMO TRANSPLANTAR ORQUÍDEAS DO VASO PARA A ÁRVORE?

Segurança Pública4 semanas ago

Policiais ganham direito após anos de luta: já é possível escolher outro estado para trabalhar

Saúde6 dias ago

BRASILEIROS CRIAM VACINA CONTRA O CÂNCER DE PRÓSTATA

Saúde6 dias ago

SISTEMA IMUNE, MAGIA DA NATUREZA

Educação & Cultura6 dias ago

A ERA DA IA NA EDUCAÇÃO

CONCURSO E EMPREGO6 dias ago

PEC QUE ALTERA JORNADA 6X1 LEVANTA DISCUSSÃO SOBRE TEMPO DEDICADO AO TRABALHO

ENTRETENIMENTO6 dias ago

DOGUE ALEMÃO: TUDO QUE VOCÊ PRECISA SABER ANTES DE ADOTAR UM

Educação & Cultura2 semanas ago

CELULAR PODE IMPACTAR EM ATÉ 40% NO DESEMPENHO ESCOLAR DAS CRIANÇAS

CONCURSO E EMPREGO2 semanas ago

ESCALA 6X1: DO TIKTOK AO CONGRESSO

Saúde2 semanas ago

QUANDO SUSPEITAR DE UMA INSUFICIÊNCIA CARDÍACA?

CIÊNCIA & TECNOLOGIA2 semanas ago

TECIDO HUMANO NO ESPAÇO: PESQUISA DESVENDA O ENVELHECIMENTO

ENTRETENIMENTO2 semanas ago

COMO REPLANTAR SAMAMBAIA EM VASO PARA TER PLANTA SAUDÁVEL

CONCURSO E EMPREGO2 semanas ago

O que é CLT?

Saúde2 semanas ago

DIABETES: TUDO O QUE VOCÊ PRECISA SABER SOBRE A CONDIÇÃO

Internacional2 semanas ago

COMO FAZER PARA TRABALHAR NA ALEMANHA?

ENTRETENIMENTO2 semanas ago

COMO TRANSPLANTAR ORQUÍDEAS DO VASO PARA A ÁRVORE?

Educação & Cultura2 semanas ago

‘IDIOMA QUE FALAMOS DETERMINA COMO PENSAMOS’

ENTRETENIMENTO2 semanas ago

AS 9 RARIDADES DO CERRADO

Educação & Cultura2 semanas ago

O FUTURO DA EDUCAÇÃO (PARTE II)

Saúde2 semanas ago

NARCISISTAS, LIVRE-SE DELES

ENTRETENIMENTO2 semanas ago

PEQUENOS, COLORIDOS E MORTAIS

CIÊNCIA & TECNOLOGIA2 semanas ago

ROBÔ INTELIGENTE DESMONTA PEÇAS DE LIXO ELETRÔNICO

ECONOMIA2 semanas ago

STARTUP NO NORDESTE POTENCIALIZA ECONOMIA CIRCULAR

Saúde2 semanas ago

UTENSÍLIOS FEITOS DE PLÁSTICO PRETO PODEM TER SUBSTÂNCIAS CANCERÍGENAS

Educação & Cultura2 semanas ago

O FUTURO DA EDUCAÇÃO (PARTE I)

CIÊNCIA & TECNOLOGIA2 semanas ago

ROVER CHINÊS ENCONTRA VESTÍGIOS DE OCEANO EXTINTO EM MARTE

ENTRETENIMENTO2 semanas ago

TORTA DE MAMONA: UM SUPER ADUBO

Internacional2 semanas ago

MUNDO DEVE SUPERAR META DE 1,5°C DE AQUECIMENTO EM 2024

Internacional2 semanas ago

A verdadeira história de Donald Trump

Politíca3 semanas ago

Veneziano: Cúpula dos Parlamentos do G20 contribui para eficiência legislativa

Nacional3 semanas ago

Saiba o que é o encontro do G20, que acontece após a Cúpula dos Parlamento

ENTRETENIMENTO3 semanas ago

CRIAÇÃO DE COBRAS RARAS

Advertisement
Advertisement

Vejam também

Somos o Portal Informa Paraíba, uma empresa de marketing e portal de informações que oferece um noticioso com assuntos diversos. Nosso objetivo é fornecer conteúdo relevante e atualizado para nossos leitores, mantendo-os informados sobre os acontecimentos mais importantes. Nossa equipe é composta por profissionais experientes e apaixonados por comunicação, que trabalham incansavelmente para oferecer um serviço de qualidade. Além disso, estamos sempre em busca de novas formas de melhorar e inovar, para podermos atender às necessidades e expectativas de nossos clientes. Seja bem-vindo ao nosso mundo de informações e descubra tudo o que o Portal Informa Paraíba tem a oferecer. Fiquem bem informados acessando o Portal Informa Paraíba: www.informaparaiba.com.br