漫游螳螂金融黑客攻击法国安卓和iPhone用户

安全小白成长记2022-07-29 10:17:27

移动威胁活动跟踪为漫游螳螂数月前,该公司将目标扩大到欧洲国家,与针对法国手机用户的新一波妥协有关。

Sekoia在上周发布的一份报告中称,作为主动恶意软件操作的一部分,至少有70000台Android设备被感染。

众所周知,涉及漫游螳螂的攻击链要么部署一个名为MoqHao(又名XLoader)的银行特洛伊木马,要么将iPhone用户重定向到模仿iCloud登录页面的凭证获取登录页面。

Sekoia研究人员说:“MoqHao(又名Wroba,Android的XLoader)是一种Android远程访问特洛伊木马(RAT),具有信息窃取和后门功能,可能通过短信传播”。

如果收件人位于法国境外,并且设备操作系统既不是Android也不是iOS,通过检查IP地址和用户代理字符串确定的因子,服务器设计为使用“404未找到”状态代码进行响应。

研究人员指出:“因此,smishing活动是地理隔离的,目的是安装安卓恶意软件,或收集苹果iCloud凭据”。

MoqHao通常使用通过动态DNS服务Duck DNS生成的域作为其第一阶段交付基础设施。此外,恶意应用程序伪装成Chrome web浏览器应用程序,诱骗用户授予其入侵权限。

间谍软件特洛伊木马使用这些权限,提供了与受感染设备远程交互的途径,使对手能够秘密获取敏感数据,如iCloud数据、联系人列表、通话记录、SMS消息等。

Sekoia还评估说,收集的数据可能被用于促进敲诈勒索计划,甚至被出售给其他威胁行为体牟利。“90000多个独特的IP地址请求C2服务器分发MoqHao,”研究人员指出。

iphoneandroid
本作品采用《CC 协议》,转载必须注明作者和本文链接
近日,谷歌的威胁分析小组 发现了两个具有高度针对性的移动间谍软件活动,它们使用零日漏洞针对 iPhoneAndroid 智能手机用户部署监控软件。谷歌研究人员怀疑,涉案人员可能是商业间谍软件供应商 Variston 的客户、合作伙伴或其他密切关联方。3 月 28 日,拜登政府发布了一项行政命令,限制联邦政府使用商业监控工具,但谷歌的调查结果表明,这些努力并未阻止商业间谍软件的出现。
据外媒报道,间谍软件制造商NSO Group日前表示,指责其公司就像“在酒后驾车撞车后批评汽车制造商”一样。据称,该软件曾被用来侵入无辜者的手机。记者们获得的一份被指为间谍软件潜在目标的名单显示,活动人士、政界人士和记者等群体都是被入侵的目标。
3月26日消息,拜登政府昨天发布了新的行政命令,全面禁止美国联邦机构使用可能对人权及国家安全构成威胁的商业间谍软件。官员们指出,这项行政命令对于国内外开发的间谍软件均一视同仁,因此相关企业即使迁往美国也于事无补。但由于行政命令属于总统签署的书面指令,因此可被本届乃至下届政府随时撤销。
美国总统拜登本周一签署了一项行政命令,禁止联邦政府使用商业间谍软件。白宫政府官员表示,至少有10个国家的50名美国政府人员被此类间谍软件感染或成为其目标,这一数字比以前所知的要多。但有报道称墨西哥、印度、沙特阿拉伯、阿拉伯联合酋长国、摩洛哥等国家被发现将其用于对付未被指控犯有罪行的公民。白宫官员们拒绝透露美国执法和情报机构目前是否使用商业间谍软件。
近日,苹果公司披露,一名未知身份的攻击者使用以色列NSO公司开发的Pegasus 间谍软件,监听了11名美国国务院员工的手机。这些美国官员处理的事务与东非国家乌干达有关。pegasus间谍软件由总部位于以色列的网络科技公司NSO集团开发,是一种具有高度侵入性的工具。
在创建适用于 Android 和 iOS 的监控工具失败之后,德国联邦刑事警察局(BKA)在 2019 年购买了来自于 NSO 集团的 Pegasus 间谍软件。援引外媒 Die Zeit 报道,周二在德国议会内政委员会的一次闭门会议上,联邦政府透露了和 NSO 的协议。
​Pegasus,希望之神美名下的监听风云。
NSO Group 表示,其 Pegasus 间谍软件只是调查恐怖主义和犯罪的工具,根本不会留下任何痕迹。然而,《卫报》今天早些时候发布的一项调查显示,它是专制者针对其政治对手的间谍软件。
安全小白成长记
暂无描述