Lab52-forskare upptäckte en smygande Android-app som samlar in en stor mängd känslig data från ett offers enhet och transporterar den till C2-hackare.
Den här appen, maskerad som Process Manager, är till synes ofarlig tills den ger sig själv en massa behörigheter och börjar köra i bakgrunden konstant. Ta också bort appikonen för att undvika upptäckt. Forskare kopplade den här appen till ett ryskt statsstödt hackargäng som heter The Turla group.
Ny skadlig Android-app från ryska hackare
I en värld av cybersäkerhet är nästan hälften av cyberincidenterna på något sätt relaterade till vissa ryska kopplingar. Oavsett om det är ett underjordiskt forum, vinstdrivande hackare eller statsstödda hackergrupper finns ryska cyberteam överallt, för det mesta.
En anmärkningsvärd outfit bland dem är Turla-gruppen, en rysk statsstödd hackergrupp som först upptäcktes 2020, är nu tillbaka med en skadlig Android-app. Denna till synes ofarliga applikation kallas Process Manager och släpps i syfte att stjäla känslig data från offrens enheter.
Upptäckt och detaljerat av Lab52-forskare, detta spionprogram poserar som ett användbart verktyg, men ger sig själv en rad behörigheter utan användarens vetskap. Det är ännu inte känt hur det kan göra detta, men forskare säger att det är möjligt genom att dra nytta av Androids tillgänglighetstjänst.
Så om en användare omedvetet ger appen behörighet för tillgänglighetstjänsten, Denna applikation i sin tur ger sig själv 18 andra behörigheter som platsåtkomst, läsa meddelanden, spela in ljud etc. Och när den väl har ägnat sig åt allt den behövde tar den automatiskt bort appikonen för att förbli obemärkt.
Den körs dock tyst i bakgrunden och ett permanent meddelande som säger “Process Manager körs” kvarstår. Forskarna sa också att appen laddar ner flera ytterligare skadliga nyttolaster och att de fortfarande behöver studera vidare.
