close

_09_2023.09.19_APT36_駭侵團體以假冒_YouTube_app_感染_Android_行動裝置

資安廠商 SentinelLabs 日前發表研究報告,指出該公司旗下的資安專家,近期發現 APT 駭侵團體 APT36,利用至少 3 個冒充為 YouTube 的 Android App 來散布遠端遙控木馬惡意軟體 CapraRAT。

據 SentinelLabs 的報告指出,APT36 又名「Transparant Tribe」(透明部落),慣用手法為透過特製的 Android App 上架到第三方 Andoird App Store 中,針對印度的國防軍事與政府單位進行攻擊。

SentinelLabs 指出,這次觀測到的攻擊行動,主要的攻擊目標是印度與軍事外交事務相關的單位或個人,攻擊手法是利用社交工程方式,針對攻擊目標散布至少三種假冒為 YouTube App 的惡意 APK 軟體。三個惡意軟體中有兩個就名為「YouTube」,另一個則稱為「Piya Sharma」,利用這個和愛情故事相關的名字來發動「羅曼史攻擊」。

這些惡意軟體的介面都模仿真正的 YouTube App,但卻是使用 WebView 而非原生軟體介面,另外也缺少真實 App 擁有的部分功能。

一旦使用者誤裝了這三種惡意軟體,CapraRAT 就會背景執行各種攻擊,包括竊取前後相機與麥克風接收到的影像與聲音、竊取簡訊內容與通話記錄、擅自發送簡訊並阻擋來訊、擅自撥號通話、竊取螢幕截圖、擅自覆蓋系統設定值、竄改手機中的檔案等等。

SentinelLabs 也指出,Transparant Tribe 經常進行惡意軟體改版,以持續監控並攻擊印度與巴基斯坦境內的目標。

建議 Android 使用者避免自不明來源如第三方應用程式商店、email 或社群媒體點按連結並安裝 APK 檔案,以免安裝到內含惡意軟體的假 app。

  • 參考連結

CapraTube | Transparent Tribe’s CapraRAT Mimics YouTube to Hijack Android Phones

https://www.sentinelone.com/labs/capratube-transparent-tribes-caprarat-mimics-youtube-to-hijack-android-phones/

APT36 state hackers infect Android devices using YouTube app clones

https://www.bleepingcomputer.com/news/security/apt36-state-hackers-infect-android-devices-using-youtube-app-clones/

arrow
arrow
    創作者介紹
    創作者 twcert 的頭像
    twcert

    台灣電腦網路危機處理暨協調中心-TWCERT/CC

    twcert 發表在 痞客邦 留言(0) 人氣()