Google Play'e Sızan Yeni Kuzey Kore Android Casus Yazılımı - Enfermasyon
Güvenlik araştırmacıları, 'KoSpy' adı verilen yeni bir Android casus yazılımının Kuzey Koreli tehdit aktörleri tarafından geliştirildiğini ve Google Play ile üçüncü taraf uygulama mağazası APKPure'a en az beş kötücül yazılım içeren uygulama yoluyla sızıldığını ortaya koydu.
Lookout araştırmacılarına göre, bu casus yazılım, Kuzey Kore'ye bağlı APT37 (ScarCruft) tehdit grubuna atfediliyor. Mart 2022'den bu yana aktif olan kampanyada, tehdit aktörlerinin yeni örnekler geliştirerek yazılımı güncellediği belirtiliyor.
Bu casus yazılım kampanyası, Korece ve İngilizce konuşan kullanıcıları hedef alarak kendisini dosya yöneticileri, güvenlik araçları ve yazılım güncelleyicileri gibi göstermektedir.
"Google Play'deki Kötücül Uygulama
Kaynak: Lookout"
Bu uygulamalar kullanıcılara belirli özellikler sunsa da, arka planda KoSpy casus yazılımını yüklemektedir. Ancak Kakao Security tamamen sahte bir sistem penceresi görüntüleyerek tehlikeli izinler talep eden tek istisna olarak belirtiliyor.
KoSpy uygulamalarının arayüzü
Kaynak: Lookout
Kampanya, daha önce Kuzey Kore operasyonlarıyla ilişkilendirilen IP adresleri, Konni kötü amaçlı yazılımının dağıtımını sağlayan alan adları ve başka bir DPRK destekli tehdit grubu olan APT43 ile örtüşen altyapı temelinde APT37'ye atfedildi.
KoSpy'nin veri toplama yetenekleri şunları kapsar:
Ayrıca, Google Play Protect'in etkinleştirilmesi, zararlı uygulamaların cihazlara bulaşmasını önlemeye yardımcı olacaktır. Google sözcüsü, Lookout tarafından belirlenen tüm KoSpy uygulamalarının Google Play'den kaldırıldığını ve ilgili Firebase projelerinin devre dışı bırakıldığını doğrulamıştır.
Google'ın BleepingComputer'a verdiği açıklamada, "Bölgeye özgü dil kullanımı, bu casus yazılımın hedefli bir siber tehdit olduğunu göstermektedir. Mart 2024'te keşfedilen en son zararlı yazılım örneği, herhangi bir kullanıcı tarafından yüklenmeden önce Google Play'den kaldırılmıştır" ifadelerine yer verilmiştir.
Ayrıca, Google Play Protect'in, Play Store dışındaki kaynaklardan gelen bilinen zararlı yazılım örneklerine karşı Android kullanıcılarını otomatik olarak koruduğu belirtilmiştir.
Güvenlik araştırmacıları, 'KoSpy' adı verilen yeni bir Android casus yazılımının Kuzey Koreli tehdit aktörleri tarafından geliştirildiğini ve Google Play ile üçüncü taraf uygulama mağazası APKPure'a en az beş kötücül yazılım içeren uygulama yoluyla sızıldığını ortaya koydu.
Lookout araştırmacılarına göre, bu casus yazılım, Kuzey Kore'ye bağlı APT37 (ScarCruft) tehdit grubuna atfediliyor. Mart 2022'den bu yana aktif olan kampanyada, tehdit aktörlerinin yeni örnekler geliştirerek yazılımı güncellediği belirtiliyor.
Bu casus yazılım kampanyası, Korece ve İngilizce konuşan kullanıcıları hedef alarak kendisini dosya yöneticileri, güvenlik araçları ve yazılım güncelleyicileri gibi göstermektedir.
Tehdit Olarak Tanımlanan Kötücül Uygulamalar
Lookout tarafından tespit edilen beş zararlı uygulama şunlardır:- 회대편 관리자 (Phone Manager)
- File Manager (com.file.exploer)
- 스마트 관리자 (Smart Manager)
- 카카오 보안 (Kakao Security)
- Software Update Utility
"Google Play'deki Kötücül Uygulama
Kaynak: Lookout"
Bu uygulamalar kullanıcılara belirli özellikler sunsa da, arka planda KoSpy casus yazılımını yüklemektedir. Ancak Kakao Security tamamen sahte bir sistem penceresi görüntüleyerek tehlikeli izinler talep eden tek istisna olarak belirtiliyor.
KoSpy uygulamalarının arayüzü
Kaynak: Lookout
Kampanya, daha önce Kuzey Kore operasyonlarıyla ilişkilendirilen IP adresleri, Konni kötü amaçlı yazılımının dağıtımını sağlayan alan adları ve başka bir DPRK destekli tehdit grubu olan APT43 ile örtüşen altyapı temelinde APT37'ye atfedildi.
KoSpy'nin Teknik Detayları
KoSpy, cihazda etkinleştirildiğinde, tespit edilmekten kaçınmak için Firebase Firestore veritabanından şifreli bir yapılandırma dosyası çekmektedir. Daha sonra asıl komuta ve kontrol (C2) sunucusuna bağlanarak, bir emülatörde çalışıp çalışmadığını kontrol eder. Yazılım, C2 sunucusundan güncellenmiş ayarlar ve ek yüklenebilir kodlar alabilir. Ayrıca, dinamik olarak açılıp kapatılabilecek bir "aç/kapa" mekanizmasına sahiptir.KoSpy'nin veri toplama yetenekleri şunları kapsar:
- SMS ve çağrı kayıtlarını ele geçirme
- Gerçek zamanlı GPS konum takibi
- Yerel depolama alanındaki dosyaları okuma ve dışa aktarma
- Cihaz mikrofonunu kullanarak ses kaydetme
- Cihaz kamerasını kullanarak fotoğraf ve video çekme
- Ekran görüntüsü alma
- Android Erişilebilirlik Hizmetleri aracılığıyla tuş vuruşlarını kaydetme
Zararlı Uygulamaların Kaldırılması ve Korunma Yöntemleri
Bu casus yazılımın yer aldığı tüm uygulamalar Google Play ve APKPure'dan kaldırılmış olmasına rağmen, etkilenen kullanıcıların manuel olarak uygulamaları silmesi ve cihazlarını güvenlik araçlarıyla taraması önerilmektedir. Kritik vakalarda, fabrika ayarlarına sıfırlama yapılması tavsiye edilir.Ayrıca, Google Play Protect'in etkinleştirilmesi, zararlı uygulamaların cihazlara bulaşmasını önlemeye yardımcı olacaktır. Google sözcüsü, Lookout tarafından belirlenen tüm KoSpy uygulamalarının Google Play'den kaldırıldığını ve ilgili Firebase projelerinin devre dışı bırakıldığını doğrulamıştır.
Google'ın BleepingComputer'a verdiği açıklamada, "Bölgeye özgü dil kullanımı, bu casus yazılımın hedefli bir siber tehdit olduğunu göstermektedir. Mart 2024'te keşfedilen en son zararlı yazılım örneği, herhangi bir kullanıcı tarafından yüklenmeden önce Google Play'den kaldırılmıştır" ifadelerine yer verilmiştir.
Ayrıca, Google Play Protect'in, Play Store dışındaki kaynaklardan gelen bilinen zararlı yazılım örneklerine karşı Android kullanıcılarını otomatik olarak koruduğu belirtilmiştir.

