PJobRAT Kötücülü Yazılım Kampanyası Sahte Sohbet Uygulamaları ile Tayvanlı Kullanıcıları Hedef Aldı
Daha önce Hindistan askeri personelini hedef aldığı bilinen bir Android kötücülü yazılım ailesi, bu kez Tayvanlı kullanıcıları sahte sohbet uygulamaları aracılığıyla hedef alan yeni bir kampanya ile ilişkilendirildi.
"PJobRAT, enfekte Android cihazlardan SMS mesajlarını, telefon rehberini, cihaz ve uygulama bilgilerini, belgeleri ve medya dosyalarını çalabilir," diyen Sophos güvenlik araştırmacısı Pankaj Kohli, Perşembe günü yaptığı analizde bu tehdidin detaylarını paylaştı.
PJobRAT, ilk olarak 2021 yılında belgelenmiş olup, Hindistan askeriyle ilgili hedeflere yönelik kullanılmış bir geçmişe sahiptir. Zaman içinde farklı türlerde yeniden ortaya çıkan bu zararlı yazılım, genellikle flört veya anlık mesajlaşma uygulamaları gibi görünerek kurbanları kandırmaya çalışmaktadır.
Kasım 2021'de, Meta, Pakistan merkezli SideCopy adı verilen bir tehdit aktörünün Afganistan'daki hükümet, askeri ve kolluk kuvvetleriyle bağlantılı kişileri hedef almak için PJobRAT ve Mayhem kötücülü yazılımlarını kullandığını açıkladı.
PJobRAT, cihaz hakkında detaylı veri toplayabilen, kişi listelerini, SMS mesajlarını, çağrı kayıtlarını, konum bilgilerini ve medya dosyalarını ele geçirebilen bir zararlı yazılımdır. Ayrıca, erişilebilirlik hizmetlerini suistimal ederek ekran içeriğini de kopyalayabilir.
Sophos tarafından toplanan telemetri verilerine göre, bu zararlı yazılımın en son sürümü, Tayvanlı Android kullanıcılarını hedef almaktaydı. Saldırıda "SangaalLite" ve "CChat" adlı sahte sohbet uygulamaları kullanılmıştır. Bu uygulamalar, farklı WordPress siteleri üzerinden indirilebiliyordu ve ilk olarak Ocak 2023'te tespit edilmiştir.
Sophos'a göre kampanya Ekim 2024 civarında sona erdi veya duraklatıldı, yani yaklaşık iki yıl boyunca aktif kaldı. Ancak, bulaşan cihaz sayısının görece az olması, bu faaliyetlerin hedef odaklı yapıldığını gösteriyor.
Kampanyada kullanılan Android paket isimleri şunlardı:
Henüz kurbanların bu sitelere nasıl yönlendirildiği bilinmiyor, ancak önceki kampanyalara bakıldığında, sosyal mühendislik tekniklerinin kullanılmış olması muhtemel.
Kurulduktan sonra, uygulamalar gizli izinler isteyerek arka planda kesintisiz çalışmaya ve veri toplamaya başlıyor.
Daha önceki PJobRAT sürümleri WhatsApp mesajlarını çalabiliyordu, ancak en son sürümü farklı bir yöntem kullanarak kabuk komutları çalıştırma yeteneğine sahip. Bu sayede, sadece WhatsApp sohbetlerini ele geçirmekle kalmayıp, cihaz üzerinde daha geniş bir kontrol sağlayabiliyor.
Ayrıca, komut ve kontrol (C2) mekanizmasını geliştirerek iki farklı yöntem kullanmaya başladı:
Daha önce Hindistan askeri personelini hedef aldığı bilinen bir Android kötücülü yazılım ailesi, bu kez Tayvanlı kullanıcıları sahte sohbet uygulamaları aracılığıyla hedef alan yeni bir kampanya ile ilişkilendirildi.
"PJobRAT, enfekte Android cihazlardan SMS mesajlarını, telefon rehberini, cihaz ve uygulama bilgilerini, belgeleri ve medya dosyalarını çalabilir," diyen Sophos güvenlik araştırmacısı Pankaj Kohli, Perşembe günü yaptığı analizde bu tehdidin detaylarını paylaştı.
PJobRATın Geçmişi ve Gelişimi
PJobRAT, ilk olarak 2021 yılında belgelenmiş olup, Hindistan askeriyle ilgili hedeflere yönelik kullanılmış bir geçmişe sahiptir. Zaman içinde farklı türlerde yeniden ortaya çıkan bu zararlı yazılım, genellikle flört veya anlık mesajlaşma uygulamaları gibi görünerek kurbanları kandırmaya çalışmaktadır.
Kasım 2021'de, Meta, Pakistan merkezli SideCopy adı verilen bir tehdit aktörünün Afganistan'daki hükümet, askeri ve kolluk kuvvetleriyle bağlantılı kişileri hedef almak için PJobRAT ve Mayhem kötücülü yazılımlarını kullandığını açıkladı.
"Bu grup, sahte kimlikler oluşturarak (genellikle genç kadınlar gibi görünen hesaplar) romantik tuzaklar kurup hedefleri kandırarak kimlik avı bağlantılarına tıklamalarını veya kötücülü sohbet uygulamaları indirmelerini sağlıyordu."
Son Kampanyada Kullanılan Yöntemler
PJobRAT, cihaz hakkında detaylı veri toplayabilen, kişi listelerini, SMS mesajlarını, çağrı kayıtlarını, konum bilgilerini ve medya dosyalarını ele geçirebilen bir zararlı yazılımdır. Ayrıca, erişilebilirlik hizmetlerini suistimal ederek ekran içeriğini de kopyalayabilir.
Sophos tarafından toplanan telemetri verilerine göre, bu zararlı yazılımın en son sürümü, Tayvanlı Android kullanıcılarını hedef almaktaydı. Saldırıda "SangaalLite" ve "CChat" adlı sahte sohbet uygulamaları kullanılmıştır. Bu uygulamalar, farklı WordPress siteleri üzerinden indirilebiliyordu ve ilk olarak Ocak 2023'te tespit edilmiştir.
Sophos'a göre kampanya Ekim 2024 civarında sona erdi veya duraklatıldı, yani yaklaşık iki yıl boyunca aktif kaldı. Ancak, bulaşan cihaz sayısının görece az olması, bu faaliyetlerin hedef odaklı yapıldığını gösteriyor.
Kampanyada kullanılan Android paket isimleri şunlardı:
- org.complexy.hard
- com.happyho.app
- sa.aangal.lite
- net.over.simple
Henüz kurbanların bu sitelere nasıl yönlendirildiği bilinmiyor, ancak önceki kampanyalara bakıldığında, sosyal mühendislik tekniklerinin kullanılmış olması muhtemel.
Kurulduktan sonra, uygulamalar gizli izinler isteyerek arka planda kesintisiz çalışmaya ve veri toplamaya başlıyor.
"Bu uygulamalar, kullanıcıların kaydolup mesajlaşabileceği basit bir sohbet fonksiyonuna sahiptir. Teorik olarak, bulaşmış kullanıcılar birbirleriyle mesajlaşabiliyordu," diyen Kohli, "Ayrıca, kötücülü yazılım geliştiricileri, uygulamaları başlatıldığında komut ve kontrol (C2) sunucularına bağlanarak güncelleme yükleyebiliyordu." dedi.
Yeni Nesil PJobRAT: Artan Tehdit Seviyesi
Daha önceki PJobRAT sürümleri WhatsApp mesajlarını çalabiliyordu, ancak en son sürümü farklı bir yöntem kullanarak kabuk komutları çalıştırma yeteneğine sahip. Bu sayede, sadece WhatsApp sohbetlerini ele geçirmekle kalmayıp, cihaz üzerinde daha geniş bir kontrol sağlayabiliyor.
Ayrıca, komut ve kontrol (C2) mekanizmasını geliştirerek iki farklı yöntem kullanmaya başladı:
- HTTP kullanarak kurban verilerini yükleme
- Firebase Cloud Messaging (FCM) aracılığıyla kabuk komutları gönderme ve veri sızdırma
"Bu kampanya sona ermüiş olabilir, ancak tehdit aktörleri genellikle bu tür operasyonları yeniden düzenleyip geliştirerek yeniden sıkıştır," diyen Kohli, "Saldırganlar, kötücülü yazılımlarını geliştirerek ve yaklaşımlarını ayarlayarak yeniden sınırları zorlamaya devam edecektir." diye ekledi.




