保貝狗個人信息保護今日分享:
惡意應用程序從Signal、Viber和Telegram等應用程序中滲入聯繫人、簡訊、電話錄音,甚至是聊天信息。
ESET研究人員發現了一個針對安卓用戶的活躍活動,由Bahamut APT集團進行。這個活動自2022年1月以來一直很活躍,惡意應用程序通過一個假的SecureVPN網站分發,該網站只提供Android應用程序的下載。請注意,雖然整個活動中使用的惡意軟體使用SecureVPN的名稱,但它與合法的多平台SecureVPN軟體和服務沒有任何關聯。
1、所使用的應用程序在不同時期都是兩個合法VPN應用程序之一的木馬版本,即SoftVPN或OpenVPN,它們被重新包裝成Bahamut間諜軟體代碼,Bahamut集團過去曾使用過這些代碼。
2、能夠確定這些被惡意修補的應用程序至少有八個版本,其代碼變化和更新都是通過分髮網站提供的,這可能意味著該活動得到了良好的維護。
3、修改應用程序的主要目的是提取敏感的用戶數據,並主動監視受害者的消息應用程序。
4、我們相信目標是經過精心挑選的,因為一旦Bahamut間諜軟體啟動,它就會在啟用VPN和間諜軟體功能之前要求提供激活密鑰。激活密鑰和網站鏈接都可能被發送給目標用戶。
5、我們不知道最初的傳播載體(電子郵件、社交媒體、消息應用程序、簡訊等)。
ESET研究人員發現了至少八個版本的Bahamut間諜軟體。該惡意軟體通過一個假冒的SecureVPN網站作為兩個合法應用程序--SoftVPN和OpenVPN的木馬版本進行傳播。這些惡意應用程序從未從Google Play下載過。
該惡意軟體能夠滲入敏感數據,如聯繫人、簡訊、通話記錄、設備位置和電話錄音。它還可以主動監視通過非常流行的消息應用程序交換的聊天信息,包括Signal、Viber、WhatsApp、Telegram和Facebook Messenger;數據滲出是通過惡意軟體的鍵盤記錄功能完成的,它濫用了可訪問性服務。該活動似乎是高度有針對性的,因為在遙測數據中沒有看到任何實例。
巴哈姆特概述
巴哈姆特APT組織通常以中東和南亞的實體和個人為目標,以魚叉式網路釣魚信息和虛假應用程序作為初始攻擊媒介。巴哈姆特專門從事網路間諜活動,我們認為它的目標是從受害者那裡竊取敏感信息。巴哈姆特也被稱為一個僱傭兵組織,為廣泛的客戶提供黑客僱傭服務。這個名字是由Bellingcat調查性新聞團體為這個似乎是網路釣魚高手的威脅行為者命名的。Bellingcat以豪爾赫-路易斯-博爾赫斯(Jorge Luis Borges)撰寫的《虛構生命之書》中提到的漂浮在浩瀚的阿拉伯海中的巨大魚類來命名該組織。在阿拉伯神話中,巴哈姆特經常被描述為一種難以想像的巨大魚類。
近年來,該群體已成為一些出版物的主題,包括:
2017年--Bellingcat
2018年--塔洛斯
2018年--趨勢科技
2020年--黑莓
2020年--SonicWall
2021年--打假的獵人
2021年--Cyble
2022年--CoreSec360
2022年--Cyble
分布情況
分析的最初的假SecureVPN應用程序於2022-03-17上傳到VirusTotal,來自一個地理定位為新加坡的IP地址,同時還有一個假網站的鏈接,觸發了我們的一個YARA規則。
同時,我們在Twitter上通過@malwrhunterteam的DM收到了關於同一樣本的通知。
這次活動中使用的惡意安卓應用程序是通過網站thesecurevpn[.]com(見圖1)傳遞的,該網站使用了合法的SecureVPN服務(在域名securevpn.com)的名稱--但沒有任何內容或風格。

(圖1。偽造的SecureVPN網站提供了一個木馬程序的下載)
這個假冒的SecureVPN網站是根據一個免費的網頁模板創建的(見圖2),它很可能被威脅者用作靈感來源,因為它只需要小的改動,而且看起來很可信。

(圖2)
thesecurevpn[.]com是在2022-01-27註冊的;然而,假的SecureVPN應用的最初分發時間是未知的。惡意應用程序是由網站直接提供的,在Google Play商店中從未出現過。
歸屬問題
假的SecureVPN樣本中的惡意代碼在Cyble和CoreSec360記錄的SecureChat活動中看到。我們看到這段代碼只在Bahamut進行的活動中使用;與這些活動的相似之處包括在將敏感信息上傳到C&C伺服器之前將其存儲在本地資料庫。這些資料庫中存儲的數據量可能取決於活動的情況。在圖3中,你可以看到這個變種的惡意包類與以前的Bahamut代碼樣本相比。

(圖3)
先前的惡意SecureChat包(左)和假的SecureVPN包(右)的類名比較
對比圖4和圖5,你可以看到早期的SecureChat惡意軟體(歸屬Bahamut)和假冒的SecureVPN惡意軟體的SQL查詢有相似之處。

(圖4。早期SecureChat活動的惡意代碼中使用的SQL查詢)

(圖5。偽造的SecureVPN活動中的惡意代碼所使用的SQL查詢)
因此,我們認為假冒的SecureVPN應用程序與Bahamut集團有關。
分析報告
自發行網站上線以來,至少有八個版本的巴哈姆特間諜軟體可供下載。這些版本是由威脅行為者創建的,其中假的應用程序名稱後面是版本號。我們能夠從伺服器上調出以下版本,我們相信過去提供給潛在受害者的是版本後綴最低的版本,而最近則使用了更高的版本號。
(secureVPN_104.apk,SecureVPN_105.apk,SecureVPN_106.apk,SecureVPN_107.apk,SecureVPN_108.apk,SecureVPN_109.apk,SecureVPN_1010.apk, secureVPN_1010b.apk)
我們將這些版本分為兩個分支,因為Bahamut的惡意代碼被放置在兩個不同的合法VPN應用程序中。
在第一個分支中,從版本secureVPN_104到secureVPN_108,惡意代碼被插入合法的SoftVPN應用程序中,可以在Google Play上找到,並使用獨特的包名com.secure.vpn。如圖6所示,在第一個偽造的SecureVPN應用程序分支的反編譯源代碼中發現的版本信息中的PARENT_APPLICATION_ID值也可以看到這個軟體包名稱。

(圖6。假的SecureVPN v1.0.4,
其惡意代碼包含在SoftVPN中作為父應用程序)
在第二個分支中,從版本secureVPN_109到secureVPN_1010b,惡意代碼被插入到合法的開源應用程序OpenVPN中,該應用程序在Google Play上可以找到,它使用獨特的包名com.openvpn.secure。與木馬化的SoftVPN分支一樣,原始應用程序的包名也可以在偽造的SecureVPN應用程序的版本信息中看到,這些信息在反編譯的源代碼中發現,如圖7所示。

(圖7。假的SecureVPN v1.0.9 (SecureVPN_109))
其惡意代碼包含在OpenVPN中作為其父級程序,即使硬編碼的VERSION_NAME(1.0.0)在不同版本之間沒有改變。
除了這兩個分支的分裂,即相同的惡意代碼被植入兩個不同的VPN應用程序,其他假冒的SecureVPN版本更新只包含微小的代碼變化或修復,考慮到它的整體功能,沒有任何重大意義。
威脅者從修補SoftVPN轉向OpenVPN作為其父級應用的原因尚不清楚;然而,我們懷疑原因可能是合法的SoftVPN應用停止工作或被維護,不再能夠創建VPN連接--正如我們對來自Google Play的最新SoftVPN應用的測試所證實的。這可能是巴哈姆特改用OpenVPN的一個原因,因為潛在的受害者可能會從他們的設備上卸載一個不工作的VPN應用。將一個母體應用換成另一個,可能需要更多的時間、資源和努力,才能由威脅行為者成功實施。
與OpenVPN應用一起打包的惡意代碼在VPN代碼之上實現了一層。該惡意代碼實現了間諜軟體功能,要求激活密鑰,然後根據攻擊者的C&C伺服器檢查提供的密鑰。如果密鑰被成功輸入,伺服器將返回一個令牌,這是Bahamut間諜軟體和其C&C伺服器之間成功通信所必需的。如果密鑰不正確,Bahamut間諜軟體和VPN功能都不會被啟用。不幸的是,如果沒有激活密鑰,動態惡意軟體分析沙箱可能不會將其標記為惡意應用程序。
在圖8中,你可以看到一個最初的激活密鑰請求,在圖9中可以看到這種請求背後的網路流量和C&C伺服器的響應。

(圖8。假的SecureVPN在啟用VPN和間諜軟體功能前要求激活密鑰)

(圖9。假的SecureVPN激活請求和其C&C伺服器的回應)
使用假冒SecureVPN應用程序的活動試圖保持低調,因為網站的URL很可能是通過激活密鑰傳遞給潛在的受害者,而網站上並沒有提供這種密鑰。不幸的是,我們無法獲得一個有效的密鑰。
激活密鑰層不屬於原始的OpenVPN功能,我們不承認它是來自任何其他合法應用程序的代碼。我們相信它是由Bahamut開發的,因為它也與他們的C&C伺服器進行通信。
實施一層保護有效載荷在非目標用戶設備上啟動後立即被觸發,或在被分析時被觸發並不是一個獨特的功能。我們已經看到巴哈姆特集團在另一個活動中使用了類似的保護,該活動在CoreSec360分析的SecureChat應用程序中實施。這需要受害者做出額外的努力,他們必須創建一個賬戶並登錄,然後啟用Bahamut間諜軟體的功能。我們還觀察到APT-C-23正在使用類似的保護,潛在受害者需要一個有效的優惠券代碼來下載惡意應用程序。
功能
如果Bahamut間諜軟體被啟用,那麼它可以被Bahamut操作員遠程控制,並可以滲出各種敏感的設備數據,如:
聯繫、簡訊、通話記錄、已安裝的應用程序的列表、設備位置、設備賬戶、設備信息(互聯網連接類型、IMEI、IP、SIM序列號)、通話記錄,以及外部存儲器上的文件列表。
通過濫用可訪問性服務,如圖10所示,惡意軟體可以從SafeNotes應用程序中竊取筆記,並主動監視聊天信息和來自流行的消息應用程序的通話信息,如:
imo-國際電話和聊天、臉書信使、Viber、信號私人信使、WhatsApp、電報、微信,以及Conion應用程序

(圖10。偽造的SecureVPN請求手動啟用可訪問性服務)
所有滲出的數據都存儲在本地資料庫中,然後發送到C&C伺服器。巴哈姆特間諜軟體的功能包括通過接收來自C&C伺服器的新版本鏈接來更新該應用程序的能力。
總結
由Bahamut APT集團操作的移動活動仍然活躍;它使用相同的方法,通過冒充或偽裝成合法服務的網站分發其安卓間諜軟體應用程序,這在過去已經看到過。此外,間諜軟體的代碼,以及它的功能,與以前的活動相同,包括在將數據發送到運營商的伺服器之前,在本地資料庫中收集要滲出的數據,這種策略在移動網路間諜應用程序中很少見。
看來這個活動一直保持著低調,因為我們在遙測數據中沒有看到任何實例。這可能是通過高度有針對性的分發來實現的,在那裡,潛在的受害者與Bahamut間諜軟體的鏈接一起被提供一個激活密鑰,這是啟用惡意軟體的間諜功能所需要的。
IoCs文件

網路

MITRE ATT&CK技術


本表是使用ATT&CK框架的第11版建立的。
這裡是保貝狗個人信息保護今日的分享,保貝狗,永遠捍衛個人隱私的權利。