Një grup hakerash të lidhur me regjimin e Koresë së Veriut arriti të ngarkojë një spyware në Google Play dhe të mashtrojë disa përdorues që ta shkarkojnë atë, sipas kompanisë së sigurisë kibernetike Lookout.
Në një raport të publikuar të mërkurën dhe të ndarë ekskluzivisht me TechCrunch përpara publikimit, Lookout detajon një fushatë spiunazhi që përfshin disa versione të spyware-it për Android, të quajtur KoSpy. Kompania e atribuon këtë me “besim të lartë” qeverisë së Koresë së Veriut.
Të paktën një prej aplikacioneve të infektuara ishte në një moment në Google Play dhe u shkarkua më shumë se 10 herë, sipas një versioni të ruajtur të faqes së aplikacionit në dyqanin zyrtar të Android. Lookout përfshiu një pamje të faqes në raportin e tij.
Në vitet e fundit, hakerat nga Koreja e Veriut kanë qenë në qendër të vëmendjes për vjedhje të guximshme të kriptomonedhave, si vjedhja e fundit e rreth 1.3 miliardë eurove nga shkëmbimi i kriptove Bybit, me qëllim financimin e programit të ndaluar bërthamor të vendit. Megjithatë, në këtë rast, të gjitha shenjat tregojnë se fushata e spyware-it ka qëllim mbikëqyrjen dhe përgjon përdoruesit.
Qëllimi i saktë i kësaj fushate mbetet i panjohur, por Christoph Hebeisen, drejtor i kërkimeve të inteligjencës së sigurisë në Lookout, tha për TechCrunch se numri i ulët i shkarkimeve tregon se aplikacioni kishte si synim individë specifikë.
Sipas Lookout, KoSpy mbledh një sasi të madhe të dhënash të ndjeshme, përfshirë mesazhet SMS, historikun e thirrjeve, vendndodhjen e pajisjes, dosjet dhe skedarët e saj, të dhënat e tastierës, detajet e rrjetit Wi-Fi dhe listën e aplikacioneve të instaluara. Ai mund të regjistrojë gjithashtu audio, të bëjë foto dhe të marrë pamje të ekranit të përdoruesit.
Google reagoi shpejt pas publikimit të raportit, duke hequr të gjitha aplikacionet e identifikuara nga Play Store dhe duke çaktivizuar projektet e tyre në Firebase. Sipas një zëdhënësi të Google, përdoruesit e mbrojtur nga Google Play Services nuk janë më të rrezikuar nga ky malware.
Lookout raportoi gjithashtu se disa nga aplikacionet e infektuara ishin të disponueshme edhe në dyqanin alternativ APKPure. Përfaqësues të këtij dyqani deklaruan se nuk kishin marrë asnjë njoftim nga Lookout për këtë çështje. Deri më tani, nuk ka të dhëna të qarta për viktimat specifike të këtij sulmi, por analizat tregojnë se aplikacionet e infektuara kishin tituj në gjuhën koreane dhe mbështetnin përdoruesit që flasin anglisht dhe koreançe, duke sugjeruar se objektivi kryesor ishte Koreja e Jugut.
Lookout gjeti gjithashtu prova që lidhin spyware-in me grupe hakerash të Koresë së Veriut, si APT37 dhe APT43, të cilët janë të njohur për përdorimin e domeneve dhe adresave IP të ngjashme në operacione të mëparshme kibernetike.
Pikat kryesore:
- Hakerat nga Koreja e Veriut futën spyware në Google Play për të përgjuar përdoruesit.
- Spyware-i KoSpy mbledh të dhëna të ndjeshme si mesazhet, thirrjet dhe vendndodhjen.
- Google hoqi aplikacionet e infektuara, por disa ishin të disponueshme edhe në dyqane të tjera alternative.
Hashtage:
#CyberSecurity #Hacking #AndroidSpyware #NorthKorea #GooglePlaySecurity