
Hujumchilar foydalanuvchilarni josuslik qilish va ma’lumotlarni o’g’irlash uchun qonuniy ilovalarning zararli versiyalarini tarqatadilar.
Cisco Talos jamoasi xavfsizlik tadqiqotchilarining so’zlariga ko’ra, hind xakerlar guruhi iOS va Windows foydalanuvchilariga qaratilgan yangi zararli dasturlar kampaniyasini amalga oshirmoqda. Shu oy boshida tadqiqotchilar Hindistondagi bir nechta iPhone foydalanuvchilarini josuslik qilish uchun Mobil Qurilmalarni Boshqarish (MDM) xizmatidagi zaiflikdan foydalangan zararli dasturlar kampaniyasini aniqladilar.
Hujumchilar kamida 2015-yil avgustidan beri faol bo’lib kelmoqdalar va MDMdagi zaiflikdan foydalanib, maqsadli iPhone telefonlariga qonuniy ilovalarning (Telegram, WhatsApp va PrayTime) zararli versiyalarini masofadan o’rnatmoqdalar.
O’zgartirilgan ilovalar iOS foydalanuvchilarini yashirincha josuslik qilish uchun mo’ljallangan bo’lib, ularning joylashuv ma’lumotlarini, SMS xabarlarini, kontaktlarini, fotosuratlarini va tezkor xabar almashish ilovalaridagi shaxsiy xabarlarini o’g’irlashi mumkin.
Tergov davomida mutaxassislar hujumchilarga tegishli infratuzilmada joylashgan Microsoft Windows operatsion tizimlarida ishlaydigan qurilmalarga qaratilgan bir nechta zararli ikkilik fayllarni aniqladilar.
«Biz bilamizki, MDM va Windows zararli dasturlari 2018-yil may oyida bitta C&C serverida ishga tushirilgan. Ba’zi serverlar hali ham ishlamoqda. Ularning Apache konfiguratsiyasi juda o’ziga xos va IPA zararli dasturlari uchun Apache konfiguratsiyasiga juda mos keladi», deyishdi mutaxassislar.
Bundan tashqari, tadqiqotchilar ushbu kampaniyani ilgari shunga o’xshash usullardan foydalangan holda Android foydalanuvchilarini nishonga olgan Bahamut xakerlar guruhi bilan bog’laydigan bir nechta xususiyatlarni aniqladilar.
Telegram va WhatsAppning oʻzgartirilgan versiyalarini tarqatishdan tashqari, C&C serverida Safari brauzeri va IMO video chat ilovasining oʻzgartirilgan versiyalari ham topildi.
Tadqiqotchilarning fikriga ko’ra, zararli Safari brauzeri Yahoo!, Rediff, Amazon, Google, Reddit, Baidu, ProtonMail, Zoho, Tutanota va boshqa turli xizmatlardan foydalanuvchi loginlari va parollarini avtomatik ravishda o’g’irlash uchun oldindan sozlangan.
Hozircha kampaniya ortida kim turgani yoki hujumchilarning niyatlari nima ekanligi noma’lum, ammo hujumchilar Hindistondan tashqarida faoliyat yuritayotganga o’xshaydi va yaxshi moliyalashtirilgan.