Connect with us

CIÊNCIA & TECNOLOGIA

Campanha Domestic Kitten monitora iranianos através do malware FurBall

O grupo APT-C-50 continua direcionado aos iranianos através da campanha Domestic Kitten. Desta vez, os criminosos estão utilizando uma nova versão do malware FurBall que se faz passar por um aplicativo de tradução para Android

A equipe de pesquisa e investigação da ESET identificou recentemente uma nova versão do malware FurBall Android utilizado em uma campanha chamada Domestic Kitten e realizada pelo grupo APT-C-50. A campanha Domestic Kitten é conhecida por monitorar a atividade de cidadãos iranianos através de dispositivos móveis, e esta nova versão do FurBall não é diferente em seu objetivo final. Desde junho de 2021, este malware tem sido distribuído como um aplicativo de tradução através de um site falso que se faz passar por uma página iraniana legítima, que disponibiliza artigos e livros traduzidos. O aplicativo falso foi carregado no VirusTotal e ativou uma de nossas regras YARA (usada para classificar e identificar amostras de malware), o que nos permitiu analisá-lo.

Esta versão do FurBall conta com as mesmas funcionalidades de espionagem das versões anteriores; no entanto, os cibercriminosos ofuscaram os nomes das classes e métodos, os strings, os logs e as URIs do servidor. Esta atualização também exigiu pequenas alterações no servidor C&C, especificamente, os nomes dos scripts PHP do lado do servidor. Como a capacidade do malware não mudou nesta variante, o objetivo principal dessa atualização parece ser o de evitar a detecção por soluções de segurança. Entretanto, estas modificações não tiveram efeito sobre o software ESET, pois os produtos ESET detectam esta ameaça como Android/Spy.Agent.BWS.

A amostra analisada solicita à vítima apenas uma permissão intrusiva no momento da instalação: acesso aos contatos. A razão de solicitação dessa permissão pode ser a intenção de permanecer oculta; por outro lado, acreditamos também que esta ação pode indicar que é apenas a fase anterior de um ataque spearphishing realizado através de mensagens de texto. Se o cibercriminoso conseguir ampliar as permissões do aplicativo, ele também pode vazar outros tipos de dados dos telefones afetados, tais como mensagens SMS, localização do dispositivo, chamadas telefônicas gravadas e muito mais.

Sobre a campanha Domestic Kitten

O grupo APT-C-50, em sua campanha chamada Domestic Kitten, tem conduzido operações de monitoramento e vigilância através de dispositivos móveis contra cidadãos iranianos desde 2016, segundo informações do Check Point produzido em 2018. Em 2019, a Trend Micro identificou uma campanha maliciosa, possivelmente relacionada ao Domestic Kitten, direcionada ao Oriente Médio, e a nomeou como Bouncing Golf. Pouco tempo depois, no mesmo ano, Qianxin reportou uma campanha Domestic Kitten, novamente direcionada ao Irã. Em 2020, 360 Core Security reportou atividades de vigilância da Domestic Kitten contra grupos antigovernamentais no Oriente Médio. Em 2021, a Check Point produziu o último relatório conhecido sobre a campanha e o disponibilizou publicamente.

FurBall, o malware para Android utilizado nesta operação desde o início destas campanhas, foi criado com base na ferramenta stalkerware KidLogger, que está disponível para venda. Aparentemente, os desenvolvedores do FurBall se inspiraram na versão de código aberto que está disponível no Github, assim como informou a Check Point.

Distribuição

Este aplicativo malicioso para Android é distribuído através de um site falso que copia o design de um site legítimo que oferece artigos e livros traduzidos do inglês para o persa (downloadmaghaleh.com). De acordo com as informações de contato do site legítimo, este serviço é fornecido no Irã, levando-nos a acreditar que o site falso foi projetado para atrair cidadãos iranianos. O objetivo dos atacantes com este site falso é oferecer um aplicativo Android que pode ser baixado após clicar em um botão que diz, em persa, “Baixar o aplicativo”. O botão tem o logotipo do Google Play, mas o aplicativo não está disponível na loja oficial do Google para Android; em vez disso, ele é baixado diretamente do servidor do atacante. O aplicativo foi carregado no VirusTotal e adicionou uma de nossas regras YARA.

A figura 1 mostra uma comparação entre o site falso e o legítimo.

Figura 1. Site falso (esquerda) x legítimo (direita).

De acordo com as últimas informações disponíveis no diretório de download aberto da APK no site falso (ver Figura 2), podemos concluir que este aplicativo está disponível para download pelo menos desde 21 de junho de 2021.

Figura 2. informações do diretório aberto para o aplicativo malicioso.

Análise

Esta amostra não é um malware totalmente funcional, embora todas as funcionalidades do spyware estejam implementadas como em suas versões anteriores. Entretanto, ele não pode executar todas as suas funcionalidades de spyware porque o aplicativo está limitado pelas permissões definidas em seu AndroidManifest.xml. Se o cibercriminoso conseguir ampliar o acesso as permissões do aplicativo, ele também poderá exfiltrar as seguintes informações da vítima:

  • texto copiado para a lixeira;
  • localização do dispositivo;
  • Mensagens SMS;
  • Contatos;
  • registros de chamadas;
  • chamadas telefônicas gravadas;
  • mensagens de notificações de outras aplicações;
  • contas de dispositivos;
  • lista de arquivos no dispositivo;
  • aplicativos em execução;
  • lista de aplicações instaladas;
  • informações do dispositivo.

O malware também tem a capacidade de receber comandos de forma remota para tirar fotos e gravar vídeos, e os arquivos gerados podem ser carregados para o servidor C&C. A variante do Furball baixada do site falso ainda pode receber comandos de seu C&C; no entanto, ela só pode executar as seguintes funções:

  • exfiltrar a lista de contatos;
  • obter arquivos acessíveis a partir de um armazenamento externo;
  • criar uma lista de aplicativos instalados;
  • obter informações básicas sobre o dispositivo;
  • obter contas de dispositivos (lista de contas de usuário sincronizadas com o dispositivo).

A Figura 3 mostra os pedidos de permissão que o usuário deve aceitar. O pedido dessas permissões pode não levantar suspeitas de que possa ser uma aplicativo de spyware, especialmente porque se faz passar por um aplicativo de tradução.

Figura 3. Lista de permissões solicitadas pelo aplicativo.

Após ser instalado, o Furball faz um pedido HTTP ao seu servidor C&C a cada 10 segundos, solicitando comandos para executar, assim como mostrado no painel superior da Figura 4. O painel inferior mostra uma resposta do servidor C&C que traduzida para o português diz que “não há nada para fazer neste momento”.

Figura 4. comunicação com o servidor C&C.

Estes últimos exemplos não contam com novas funções implementadas, exceto pelo fato de que o código tem uma ofuscação simples. A ofuscação pode ser detectada em nomes de classe, de métodos, algumas strings, registros e caminhos do URI do servidor (o que também teria exigido pequenas mudanças no backend). A figura 5 compara os nomes das classes da versão anterior do Furball e da nova versão, com a ofuscação.

Figura 5: Comparação dos nomes das classes da versão anterior (esquerda) e da nova versão (direita).

As figuras 6 e 7 mostram as funções anteriores sendPost e a nova sndPst, destacando as mudanças exigidas por esta ofuscação.

Figura 6. versão anterior do código não ofuscada.

Figura 7: A ofuscação de código mais recente.

Estas mudanças elementares, devido a esta simples ofuscação, resultaram em menos detecções no VirusTotal. Comparamos as taxas de detecção da amostra descoberta pela Check Point desde fevereiro de 2021 (Figura 8) com a versão ofuscada disponível desde junho de 2021 (Figura 9).

Figura 8. Versão não ofuscada do malware detectado por 28 das 64 soluções.

Figura 9. Versão ofuscada do malware detectado por 4 das 63 soluções quando carregado pela primeira vez no VirusTotal.

Conclusão

A campanha Domestic Kitten ainda está ativa e utiliza sites falsos para atingir os cidadãos iranianos. O objetivo dos operadores da ameaça por trás desta campanha passou de distribuir um spyware para Android com todas as funções para uma variante mais leve, como destacamos anteriormente. A ameaça solicita apenas uma permissão intrusiva, que é utilizada para acessar contatos, o que dificilmente despertará muita desconfiança nas potenciais vítimas durante o processo de instalação. Esta também pode ser a primeira etapa de coleta de contatos que pode ser seguida de spearphishing através de mensagens de texto.

Além de reduzir as funcionalidades do aplicativo, os criadores do malware tentaram reduzir o número de detecções, implementando um esquema de ofuscação de código simples para esconder suas intenções das soluções para dispositivos móveis.

Indicadores de Comprometimento

SHA-1Package NameESET detection nameDescription
BF482E86D512DA46126F0E61733BCA4352620176com.getdoc.freepaaper.dissertationAndroid/Spy.Agent.BWSMalware impersonating سرای مقاله (translation: Article House) app.

Técnicas do MITRE ATT&CK

Esta tabela foi criada através da versão 10 do framework ATT&CK.

TacticIDNameDescription
Initial AccessT1476Deliver Malicious App via Other MeansFurBall is delivered via direct download links behind fake Google Play buttons.
T1444Masquerade as Legitimate ApplicationCopycat website provides links to download FurBall.
PersistenceT1402Broadcast ReceiversFurBall receives the BOOT_COMPLETED broadcast intent to activate at device startup.
DiscoveryT1418Application DiscoveryFurBall can obtain a list of installed applications.
T1426System Information DiscoveryFurBall can extract information about the device including device type, OS version, and unique ID.
CollectionT1432Access Contact ListFurBall can extract the victim’s contact list.
T1533Data from Local SystemFurBall can extract accessible files from external storage.
Command and ControlT1436Commonly Used PortFurBall communicates with C&C server using HTTP protocol.
ExfiltrationT1437Standard Application Layer ProtocolFurBall exfiltrates collected data over standard HTTP protocol.

Fonte: welivesecurity

Continue Reading
Advertisement

Relógio

Instagram Portal Informa Paraíba

Advertisement

Grupo do Portal Informa Paraíba (Facebook)

TWITTER DO PORTAL INFORMA PARAÍBA

Página do Portal Informa Paraíba (Facebook)

Politíca13 horas ago

Camila Toscano, a flor do Brejo que virou guerreira do clima, leva a força do sertão pra COP30: “O matuto vai ecoar no mundo, visse?!”

Judiciário16 horas ago

A prisão civil avoenga como consequência da imposição de pagamento de dívida alheia

Educação & Cultura16 horas ago

Internacionalismo na educação é caminho para formar cidadãos globais

Saúde16 horas ago

Por que duvidamos de nossas habilidades mesmo quando somos bons em algo?

Saúde16 horas ago

Realidade virtual faz diagnóstico automatizado do autismo

Saúde16 horas ago

Dor lombar? Meditação e terapia cognitivo-comportamental são melhores que opioides

Saúde16 horas ago

Sensor inspirado em estrelas-do-mar monitora coração com precisão

Judiciário17 horas ago

Justiça Eleitoral cassa mandato de prefeito na Paraíba por abuso de poder político e econômico e determina novas eleições

Judiciário17 horas ago

Caetano Neto bota quente na OAB e pede punição pra advogado da Paraíba por “captação ilegal” e acusa cabra de “estelionato” em Vilhena-RO

ESTADO18 horas ago

João Campos confirma presença em Congresso do PSB que conduzirá João Azevêdo à presidência do partido na Paraíba

Esporte2 dias ago

Ator mais bem pago de Hollywood revela motivo para interpretar lenda do UFC em novo filme

Esporte2 dias ago

Fórmula 1: Domenicali quer mais polêmicas para agitar a categoria

Esporte2 dias ago

Surian quer reação do Treze na partida contra o América-RN

Esporte2 dias ago

João Fonseca despacha jovem dinamarquês rumo à segunda rodada em Madrid

Saúde2 dias ago

Lentes asféricas controlam miopia em crianças

ECONOMIA2 dias ago

Como a inteligência artificial pode auxiliar na sua vida financeira

ECONOMIA2 dias ago

Choques econômicos positivos podem contribuir para o aumento da criminalidade, aponta estudo

ECONOMIA2 dias ago

Demanda fraca e juros altos elevam preocupação da indústria no início de 2025

Nacional2 dias ago

Nordeste tem maior número de municípios sem Planos Diretores de Drenagem e Manejo de Águas Pluviais

Nacional2 dias ago

Intimar acusado em UTI, como no caso Bolsonaro, é caso único no mundo

Nacional2 dias ago

Deputado do Parlamento Europeu propõe sanções contra Alexandre de Moraes por intimação a Bolsonaro na UTI

Nacional2 dias ago

Bolsonaro intimado em UTI: Lei proíbe citação de doentes

Nacional2 dias ago

Escândalo no INSS põe Lupi em situação de desconforto no governo

Nacional2 dias ago

The Times noticia intimação de Bolsonaro em plena UTI e choca o mundo

Esporte2 dias ago

Agenda de jogos internacional para hoje (25)

CIÊNCIA & TECNOLOGIA2 dias ago

QUAL FENÔMENO GERA A ELETRICIDADE?

Internacional2 dias ago

O QUE A CHINA RESTRINGIU COMO RETALIAÇÃO AOS EUA?

ENTRETENIMENTO2 dias ago

QUAL URUBU USA OLFATO?

Saúde2 dias ago

QUE ÓLEO FOI ASSOCIADO AO CÂNCER?

Saúde2 dias ago

QUAL ESCORPIÃO É MAIS PERIGOSO?

CONCURSO E EMPREGO4 meses ago

ESA 2025: oportunidade de carreira no exército com 1.100 vagas

Judiciário5 meses ago

Prescrição intercorrente: a aplicação do Decreto nº 20.910 em Estados e Municípios

ENTRETENIMENTO11 meses ago

4 sinais que ela não te quer mais (e o que fazer para ter certeza)

Internacional10 meses ago

Rússia ameaça atacar capitais europeias em retaliação

CONCURSO E EMPREGO4 meses ago

Sine-JP fecha o ano com oferta de 582 vagas de emprego

CIÊNCIA & TECNOLOGIA6 meses ago

ROVER CHINÊS ENCONTRA VESTÍGIOS DE OCEANO EXTINTO EM MARTE

Judiciário12 meses ago

Juízes comemoram inclusão do Judiciário entre atividades de risco

CONCURSO E EMPREGO5 meses ago

ESCALA 6X1: DO TIKTOK AO CONGRESSO

ENTRETENIMENTO11 meses ago

CRIANDO LAGARTOS EXÓTICOS LEGALMENTE

ENTRETENIMENTO5 meses ago

COMO TRANSPLANTAR ORQUÍDEAS DO VASO PARA A ÁRVORE?

Esporte11 meses ago

Viviane Pereira vence luta de estreia no último Pré-Olímpico de Boxe

Internacional10 meses ago

Pessoas feias tendem a ser de esquerda, revela estudo

CONCURSO E EMPREGO4 meses ago

Paraíba gera mais de 2,7 mil empregos com carteira assinada em novembro

Internacional11 meses ago

Estes são os países onde a Bíblia é proibida

ENTRETENIMENTO10 meses ago

CHICO BUARQUE: 80 ANOS DE CRIATIVIDADE

ECONOMIA10 meses ago

PIX TERÁ OPÇÃO DE PAGAMENTO POR APROXIMAÇÃO

ENTRETENIMENTO5 meses ago

AS 9 RARIDADES DO CERRADO

Segurança Pública6 meses ago

Policiais ganham direito após anos de luta: já é possível escolher outro estado para trabalhar

Saúde5 meses ago

BRASILEIROS CRIAM VACINA CONTRA O CÂNCER DE PRÓSTATA

Saúde6 meses ago

UTENSÍLIOS FEITOS DE PLÁSTICO PRETO PODEM TER SUBSTÂNCIAS CANCERÍGENAS

CIDADE11 meses ago

Prefeitura de Cabedelo efetua pagamento de salários do mês de maio nesta quarta-feira (29)

Educação & Cultura5 meses ago

CELULAR PODE IMPACTAR EM ATÉ 40% NO DESEMPENHO ESCOLAR DAS CRIANÇAS

Educação & Cultura6 meses ago

O FUTURO DA EDUCAÇÃO (PARTE I)

Internacional5 meses ago

COMO FAZER PARA TRABALHAR NA ALEMANHA?

Saúde5 meses ago

DIABETES: TUDO O QUE VOCÊ PRECISA SABER SOBRE A CONDIÇÃO

Educação & Cultura6 meses ago

O FUTURO DA EDUCAÇÃO (PARTE II)

Saúde5 meses ago

SISTEMA IMUNE, MAGIA DA NATUREZA

Saúde5 meses ago

QUANDO SUSPEITAR DE UMA INSUFICIÊNCIA CARDÍACA?

Educação & Cultura5 meses ago

‘IDIOMA QUE FALAMOS DETERMINA COMO PENSAMOS’

Nacional10 meses ago

Manifestação em São Paulo Clama por Liberdade aos Presos Políticos e Impeachment de Alexandre de Moraes

CIÊNCIA & TECNOLOGIA2 dias ago

QUAL FENÔMENO GERA A ELETRICIDADE?

Internacional2 dias ago

O QUE A CHINA RESTRINGIU COMO RETALIAÇÃO AOS EUA?

ENTRETENIMENTO2 dias ago

QUAL URUBU USA OLFATO?

Saúde2 dias ago

QUE ÓLEO FOI ASSOCIADO AO CÂNCER?

Saúde2 dias ago

QUAL ESCORPIÃO É MAIS PERIGOSO?

Educação & Cultura4 dias ago

QUANTOS PROFISSIONAIS O BRASIL PRECISA FORMAR ATÉ 2025?

ENTRETENIMENTO4 dias ago

ONDE ADQUIRIR ANIMAIS SILVESTRES LEGALMENTE?

CIÊNCIA & TECNOLOGIA4 dias ago

O QUE A DESCOBERTA SUGERE SOBRE MARTE?

ECONOMIA4 dias ago

QUAL PAÍS É APONTADO COMO BENEFICIADO PELAS AÇÕES DE TRUMP?

Saúde4 dias ago

O QUE PODE CAUSAR ARTROSE?

Nacional1 semana ago

Enquanto o povo sofre na fila do SUS e perde tudo nas enchentes, Lula libera quase 30 milhões extras para o STF

CIÊNCIA & TECNOLOGIA1 semana ago

O QUE SÃO PONTOS DE INFLEXÃO CLIMÁTICOS?

Saúde1 semana ago

QUAL A RECOMENDAÇÃO DIÁRIA DE SAL?

ENTRETENIMENTO1 semana ago

O QUE CAUSA MANCHAS ASSIMÉTRICAS NAS FOLHAS DE ORQUÍDEAS?

Saúde1 semana ago

QUAL O DIFERENCIAL DA CHIKUNGUNYA?

Educação & Cultura1 semana ago

O QUE O NOVO ESTUDO SUGERE SOBRE DINOSSAUROS?

ENTRETENIMENTO2 semanas ago

O QUE EXPLICA A LONGEVIDADE DAS ABELHAS RAINHAS?

CIÊNCIA & TECNOLOGIA2 semanas ago

QUAL FOI O 1º OBJETO INTERESTELAR DETECTADO?

ENTRETENIMENTO2 semanas ago

O QUE MARCA A PRIMAVERA?

Saúde2 semanas ago

QUANDO COMEÇAM TESTES EM HUMANOS?

CIÊNCIA & TECNOLOGIA2 semanas ago

QUAL COMBUSTÍVEL USA O ROBÔ?

CIÊNCIA & TECNOLOGIA2 semanas ago

O QUE A GESTÃO ENERGÉTICA MELHORA?

Internacional2 semanas ago

HÁ QUANTO TEMPO PUTIN ESTÁ NO PODER?

ENTRETENIMENTO2 semanas ago

ONDE É NATIVA A PLANTA TAPETE-DE-RAINHA?

CIÊNCIA & TECNOLOGIA2 semanas ago

O QUE CARACTERIZA O FENÔMENO LA NIÑA?

Internacional2 semanas ago

POR QUE O CAFÉ AUMENTOU 72%?

Internacional2 semanas ago

QUAL META BRASILEIRA PARA 2030?

ECONOMIA2 semanas ago

QUANDO CHEGA O PIX PARCELADO?

ECONOMIA2 semanas ago

QUAL TAXA DE RETALIAÇÃO A CHINA IMPÔS AOS EUA?

CIÊNCIA & TECNOLOGIA2 semanas ago

O QUE A IA TRANSFORMA EM VOZ?

Advertisement
Advertisement

Vejam também

Somos o Portal Informa Paraíba, uma empresa de marketing e portal de informações que oferece um noticioso com assuntos diversos. Nosso objetivo é fornecer conteúdo relevante e atualizado para nossos leitores, mantendo-os informados sobre os acontecimentos mais importantes. Nossa equipe é composta por profissionais experientes e apaixonados por comunicação, que trabalham incansavelmente para oferecer um serviço de qualidade. Além disso, estamos sempre em busca de novas formas de melhorar e inovar, para podermos atender às necessidades e expectativas de nossos clientes. Seja bem-vindo ao nosso mundo de informações e descubra tudo o que o Portal Informa Paraíba tem a oferecer. Fiquem bem informados acessando o Portal Informa Paraíba: www.informaparaiba.com.br