{"id":5134,"date":"2023-07-25T20:31:38","date_gmt":"2023-07-25T18:31:38","guid":{"rendered":"https:\/\/sajberinfo.com\/?p=5134"},"modified":"2023-07-25T20:31:38","modified_gmt":"2023-07-25T18:31:38","slug":"zlonamjerna-grupa-apt41-napada-android-uredjaje","status":"publish","type":"post","link":"https:\/\/sajberinfo.com\/en\/2023\/07\/25\/zlonamjerna-grupa-apt41-napada-android-uredjaje\/","title":{"rendered":"Zlonamjerna grupa APT41 napada Android ure\u0111aje"},"content":{"rendered":"<p><span style=\"font-size: 14pt;\">Sigurnosni istra\u017eiva\u010di su otkrili zlonamjernu grupu povezanu sa Kinom, poznatu kao <em>APT41<\/em> <a href=\"https:\/\/www.lookout.com\/threat-intelligence\/article\/wyrmspy-dragonegg-surveillanceware-apt41\" target=\"_blank\" rel=\"noopener\">kako koristi prethodno nedokumentovane vrste <em>Android<\/em> \u0161pijunskog softvera<\/a> koji su nazvani <em>WyrmSpy<\/em> i <em>DragonEgg<\/em>.<\/span><\/p>\n<div id=\"attachment_5136\" style=\"width: 1034px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" aria-describedby=\"caption-attachment-5136\" class=\"size-full wp-image-5136\" src=\"https:\/\/sajberinfo.com\/wp-content\/uploads\/2023\/07\/APT41-hackers.jpeg\" alt=\"APT41 group\" width=\"1024\" height=\"1024\" srcset=\"https:\/\/sajberinfo.com\/wp-content\/uploads\/2023\/07\/APT41-hackers.jpeg 1024w, https:\/\/sajberinfo.com\/wp-content\/uploads\/2023\/07\/APT41-hackers-300x300.jpeg 300w, https:\/\/sajberinfo.com\/wp-content\/uploads\/2023\/07\/APT41-hackers-150x150.jpeg 150w, https:\/\/sajberinfo.com\/wp-content\/uploads\/2023\/07\/APT41-hackers-768x768.jpeg 768w, https:\/\/sajberinfo.com\/wp-content\/uploads\/2023\/07\/APT41-hackers-12x12.jpeg 12w, https:\/\/sajberinfo.com\/wp-content\/uploads\/2023\/07\/APT41-hackers-80x80.jpeg 80w, https:\/\/sajberinfo.com\/wp-content\/uploads\/2023\/07\/APT41-hackers-320x320.jpeg 320w\" sizes=\"auto, (max-width: 1024px) 100vw, 1024px\" \/><p id=\"caption-attachment-5136\" class=\"wp-caption-text\"><em>Zlonamjerna grupa APT41 napada Android ure\u0111aje; Source: Bing Image Creator<\/em><\/p><\/div>\n<h2><span style=\"font-size: 14pt;\"><strong><em>APT41<\/em> grupa<\/strong><\/span><\/h2>\n<p><span style=\"font-size: 14pt;\"><em>APT41<\/em> grupa je jedna od najstarijih poznatih dr\u017eavno sponzorisanih grupa iz kategorije <a href=\"https:\/\/sajberinfo.com\/en\/2020\/12\/08\/apt-sponzorisani-napadi\/\" target=\"_blank\" rel=\"nofollow noopener\">napredne trajne prijetnje<\/a> poznata jo\u0161 pod nazivima <em>Axiom, Blackfly, Brass Typhoon, Barium, Bronze Atlas, HOODOO, Wicked Panda<\/em> i <em>Winnti<\/em>. Aktivnost <em>APT41<\/em> grupe poti\u010de jo\u0161 od 2012. godine, kada je napadala mete u industriji video igara, a danas je poznata po sprovo\u0111enju operacija \u0161pijuna\u017ee protiv subjekata u razli\u010ditim industrijskim sektorima, od zdravstvene za\u0161tite i telekomunikacija do tehnolo\u0161kih firmi i filmskih i medijskih kompanija. Sumnja se da su ove akcije imale zadatak da unaprijede ciljeve kineske vlade.<\/span><\/p>\n<p><span style=\"font-size: 14pt;\"><em>APT41<\/em> grupa je veoma fleksibilna i uporna, sa brzom reakcijom na promjene u okru\u017eenju \u017ertve i aktivnostima koje preduzimaju odgovorni za incidente. To zna\u010di da se grupa veoma dobro nosi sa nepredvi\u0111enim preprekama i da je u stanju da se vrati u sistem \u010dak i nakon \u0161to su je sigurnosni timovi izbacili iz okru\u017eenja kompromitovane organizacije. U jednom slu\u010daju, grupa je primijenila preko 150 jedinstvenih dijelova zlonamjernog softvera u jednogodi\u0161njoj kampanji protiv jedne mete.<\/span><\/p>\n<p><span style=\"font-size: 14pt;\">Ono \u0161to <em>APT41<\/em> grupu \u010dini jedinstvenom je napor koji ula\u017eu u postizanju profita. \u010cini se da \u010dlanovi ove grupe, aktivno reklamiraju svoje vje\u0161tine na hakerskim forumima preuzimaju\u0107i poslove sa strane kako bi do\u0161li do dodatnih prihoda. Pored toga ova grupa je u cilju postizanja dodatnih prihoda vr\u0161ila manipulacije sa virtuelnim valutama i upotrebljavala <em>ransomware<\/em>. Zabilje\u017eeni su napadi na programere sa kra\u0111om digitalnih certifikata \u010dijiom su zloupotrebom izbjegavali detekciju svog zlonamjernog softvera.<\/span><\/p>\n<p><span style=\"font-size: 14pt;\"><em>APT41<\/em> grupa posti\u017ee veliki uspjeh svojim na\u010dinom rada kroz veze sa tr\u017ei\u0161tima u podzemlju koje sponzori\u0161e dr\u017eava, a postoje naznake da grupa ima za\u0161titu koja joj omogu\u0107ava postizanje zarade po\u0161to je dr\u017eava spremna da zanemari njeno djelovanje. Tako\u0111e, postoji mogu\u0107nost da ova grupa uspje\u0161no izbjegava nadzor kineskih vlasti.<\/span><\/p>\n<p>&nbsp;<\/p>\n<h3><span style=\"font-size: 14pt;\"><strong><em>Android<\/em> zlonamjerni softveri<\/strong><\/span><\/h3>\n<p><span style=\"font-size: 14pt;\"><em>WyrmSpy<\/em> i <em>DragonEgg<\/em> su dva napredna <em>Android<\/em> softvera za nadzor koje sigurnosni istra\u017eiva\u010di pripisuju kineskoj grupi <em>APT41<\/em>, koja je uglavnom poznata po iskori\u0161tavanju Internet aplikacija i infiltraciji u tradicionalne korisni\u010dke ure\u0111aje, a u ovom slu\u010daju oni su rijetki prijavljeni primjer u kojem ova grupa eksploati\u0161e mobilne platforme.<\/span><\/p>\n<p><span style=\"font-size: 14pt;\">\u010cini se da oba softvera za nadzor imaju sofisticirane mogu\u0107nosti prikupljanja i slanja podataka i sakrivaju te funkcije u dodatnim modulima koji se preuzimaju nakon \u0161to su instalirani. <em>WyrmSpy<\/em> se prvenstveno maskira kao podrazumijevana aplikacija za operativni sistem, dok se <em>DragonEgg<\/em> pretvara da je tastatura ili aplikacije za razmjenu poruka trec\u0301e strane.<\/span><\/p>\n<p><span style=\"font-size: 14pt;\"><em>WyrmSpy<\/em> i <em>DragonEgg<\/em> su me\u0111usobno povezani kori\u0161tenjem preklapaju\u0107ih <em>Android<\/em> certifikata za potpisivanje. Sigurnosni istra\u017eiva\u010di su primijetili da su neke verzije <em>WyrmSpy<\/em> zlonamjernog softvera uvele jedinstvene certifikate za potpisivanje koje su kasnije kori\u0161teni kod <em>DragonEgg<\/em> zlonamjernog softvera. Oba zlonamjerna softvera zahtijevaju opse\u017ene dozvole ure\u0111aja dok se oslanjaju na module koji se preuzimaju nakon instaliranja aplikacija da bi dobile mogu\u0107nosti slanja podataka. Ipak, ove se aplikacije prili\u010dno razlikuju.<\/span><\/p>\n<p>&nbsp;<\/p>\n<h3><span style=\"font-size: 14pt;\"><strong>Zlonamjerni softver <em>WyrmSpy<\/em><\/strong><\/span><\/h3>\n<p><span style=\"font-size: 14pt;\"><em>WyrmSpy<\/em> se prvenstveno maskira u podrazumijevanu <em>Android<\/em> sistemsku aplikaciju koja se koristi za prikazivanje obavje\u0161tenja korisniku. Kasnije varijante pakuju zlonamjerni softver u aplikacije koje se maskiraju kao video sadr\u017eaj za odrasle, platformu za isporuku hrane \u201c<em>Baidu<\/em> <em>Waimai<\/em>\u201d i <em>Adobe<\/em> <em>Flash<\/em>.<\/span><\/p>\n<p><span style=\"font-size: 14pt;\">Nakon \u0161to je instaliran i pokrenut, <em>WyrmSpy<\/em> koristi poznate alatke za rutovanje (eng. <em>rooting<\/em>) da bi dobio pove\u0107ane privilegije za ure\u0111aj i izvr\u0161io aktivnosti nadzora odre\u0111enim komandama primljenim sa njegovih <em>C2<\/em> servera. Ove komande uklju\u010duju instrukcije zlonamjernom softveru da otpremi datoteke evidencije, fotografije uskladi\u0161tene na ure\u0111aju i dobije lokaciju ure\u0111aja pomo\u0107u <em>Baidu<\/em> biblioteke lokacija.<\/span><\/p>\n<p><span style=\"font-size: 14pt;\">Sigurnosni istra\u017eiva\u010di tvrde sa velikom pouzdano\u0161\u0107u da zlonamjerni softver koristi sekundarni <a href=\"https:\/\/sajberinfo.com\/en\/2023\/04\/11\/payload\/\" target=\"_blank\" rel=\"nofollow noopener\">aktivni dio virusa<\/a> za obavljanje dodatne funkcije nadzora. Ova tvrdnja se bazira na dozvolama koje <em>WyrmSpy <\/em>dobija, ali ih ne koristi u k\u00f4du sadr\u017eanom u aplikaciji, \u0161to ukazuje na sposobnost preuzimanja dodatnih podataka, kao \u0161to su <em>SMS<\/em> i audio snimci. Na kraju, pretpostavlja se da ovaj zlonamjerni softver prikuplja sljede\u0107e podatke:<\/span><\/p>\n<ul>\n<li><span style=\"font-size: 14pt;\">Datoteke za pra\u0107enje rada.<\/span><\/li>\n<li><span style=\"font-size: 14pt;\">Fotografije.<\/span><\/li>\n<li><span style=\"font-size: 14pt;\">Lokacija ure\u0111aja.<\/span><\/li>\n<li><span style=\"font-size: 14pt;\"><em>SMS<\/em> poruke (\u010ditanje i pisanje).<\/span><\/li>\n<li><span style=\"font-size: 14pt;\">Audio zapise.<\/span><\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<h4><span style=\"font-size: 14pt;\"><strong>Zlonamjerni softver <em>DragonEgg<\/em><\/strong><\/span><\/h4>\n<p><span style=\"font-size: 14pt;\"><em>DragonEgg<\/em> je primije\u0107en u aplikacijama koje su navodno <em>Android<\/em> tastature i aplikacije za razmjenu poruka kao \u0161to je <em>Telegram. S<\/em>li\u010dno kao i <em>WyrmSpy<\/em> zlonamjerni softver i on koristi dodatni aktivni dio virusa kako bi implementirao punu mogu\u0107nost svojih funkcija nadzora.<\/span><\/p>\n<p><span style=\"font-size: 14pt;\">Prilikom pokretanja, zlonamjerni softver preuzima \u2014 bilo iz <em>C2<\/em> infrastrukture ili povezane datoteke u <em>APK<\/em> datoteci \u2014 aktivni dio virusa koji se \u010desto naziva \u201c<em>smallmload.jar<\/em>\u201d koji poku\u0161ava da dobije i pokrene dodatnu funkcionalnost. Kao i <em>WyrmSpy<\/em>, uzorci <em>DragonEgg<\/em> zahtijevaju opse\u017ene dozvole za usluge koje se ne izvr\u0161avaju direktno u osnovnoj aplikaciji.<\/span><\/p>\n<p><span style=\"font-size: 14pt;\">Sigurnosni istra\u017eiva\u010di pretpostavljaju da kori\u0161tenje legitimnih aplikacija za razmjenu poruka (kao \u0161to je <em>Telegram<\/em>), omogu\u0107ava grupi <em>APT41<\/em> da ostane neprimjetna dok zahteva pristup obimnim podacima ure\u0111aja. Aplikacije za razmjenu poruka obi\u010dno zahtijevaju pristup osjetljivim podacima ure\u0111aja, a sakrivanjem svoje funkcije nadzora u okviru velike, potpuno funkcionalne aplikacije, zlonamjerni napada\u010d mo\u017ee bolje da ostane neprimjetan dok aplikacija radi na ure\u0111aju ili je stati\u010dki analizira istra\u017eiva\u010d. Ovaj zlonamjerni softver prikuplja sljede\u0107e podatke:<\/span><\/p>\n<ul>\n<li><span style=\"font-size: 14pt;\">Kontakte sa ure\u0111aja.<\/span><\/li>\n<li><span style=\"font-size: 14pt;\"><em>SMS<\/em> poruke.<\/span><\/li>\n<li><span style=\"font-size: 14pt;\">Datoteke za skladi\u0161tenje spoljnog ure\u0111aja.<\/span><\/li>\n<li><span style=\"font-size: 14pt;\">Lokaciju ure\u0111aja.<\/span><\/li>\n<li><span style=\"font-size: 14pt;\">Audio zapise.<\/span><\/li>\n<li><span style=\"font-size: 14pt;\">Fotografije sa kamere.<\/span><\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<h5><span style=\"font-size: 14pt;\"><strong>Distribucija<\/strong><\/span><\/h5>\n<p><span style=\"font-size: 14pt;\">Pretpostavlja se da se distribucija odvija putem kampanja socijalnog in\u017eenjeringa, po\u0161to kompanija <em>Google<\/em> nije prona\u0161la niti jednu aplikaciju koja sadr\u017ei ove zlonamjerne softvere u <em>Google<\/em> <em>Play<\/em> prodavnici. <em>WyrmSpy<\/em> je prvi put primije\u0107en 2017. godine, <em>DragonEgg<\/em> po\u010detkom 2021. godine, dok su najnoviji uzorci otkriveni u aprilu 2023. godine.<\/span><\/p>\n<p>&nbsp;<\/p>\n<h5><span style=\"font-size: 14pt;\"><strong>Za\u0161tita<\/strong><\/span><\/h5>\n<p><span style=\"font-size: 14pt;\">Kako bi se za\u0161titili, korisnici Android ure\u0111aja bi trebalo da vode ra\u010duna o sljede\u0107im preporukama:<\/span><\/p>\n<ul>\n<li><span style=\"font-size: 14pt;\">Ograni\u010diti broj instaliranih aplikacija na ure\u0111aju samo na one koje \u0107e se koristiti.<\/span><\/li>\n<li><span style=\"font-size: 14pt;\">Prije instalacije aplikacija, korisnici bi trebalo da provjere njihovu ocjenu i recenzije u <em>Google<\/em> <em>Play<\/em> prodavnici, ali i na drugim relevantnim mjestima kombinovano.<\/span><\/li>\n<li><span style=\"font-size: 14pt;\">Korisnici bi trebalo da obrate pa\u017enju na takozvane \u201c<em>uba\u010dene<\/em>\u201d aplikacije, gdje zlonamjerni akteri naprave legitimnu aplikaciju, kako bi pro\u0161la sve bezbjednosne provjere na <em>Google<\/em> <em>Play<\/em> prodavnici, a nakon toga aplikacija dobija zlonamjerna a\u017euriranja sa servera koju kontroli\u0161u zlonamjerni akteri.<\/span><\/li>\n<li><span style=\"font-size: 14pt;\">Korisnici treba da budu oprezni kada rukuju prilozima elektronske po\u0161te, posje\u0107uju. sumnjive Internet lokacije ili preuzimaju datoteke iz nepouzdanih izvora.<\/span><\/li>\n<li><span style=\"font-size: 14pt;\">Korinici bi trebalo da koriste neko od provjerenih <em>Android<\/em> sigurnosnih rije\u0161enja.<\/span><\/li>\n<li><span style=\"font-size: 14pt;\">Korisnici treba da provjere da li je omogu\u0107ena opcija <em>Google<\/em> <em>Play<\/em> <em>Protect<\/em> i da je uklju\u010de ako je isklju\u010dena.<\/span><\/li>\n<\/ul>\n<p>&nbsp;<\/p>\n<h5><span style=\"font-size: 14pt;\"><strong>Zaklju\u010dak<\/strong><\/span><\/h5>\n<p><span style=\"font-size: 14pt;\">Interes grupe <em>APT41<\/em> za <em>Android<\/em> ure\u0111aje pokazuje da ovi ure\u0111aji postaju mete visoke vrijednosti ovoj grupi, kao i podaci koji se na njima nalaze, a otkri\u0107e zlonamjernih softvera koje koristi ova grupa je samo podsjetnik na rastu\u0107u prijetnju od naprednih <em>Andorid<\/em> zlonamjernih softvera. Ovi napredni zlonamjerni softveri su veoma sofisticirani i mogu se koristiti za prikupljanje \u0161irokog spektra podataka sa zara\u017eenih ure\u0111aja, \u0161to zna\u010di da korisnici <em>Android<\/em> ure\u0111aja moraju da budu svjesni prijetnje i da preduzmu korake da za\u0161tite svoje ure\u0111aje, posao i li\u010dne podatke.<\/span><\/p>","protected":false},"excerpt":{"rendered":"<p>Sigurnosni istra\u017eiva\u010di su otkrili zlonamjernu grupu povezanu sa Kinom, poznatu kao APT41 kako koristi prethodno nedokumentovane vrste Android \u0161pijunskog softvera koji su nazvani WyrmSpy i DragonEgg. APT41 grupa APT41 grupa je jedna od najstarijih&#46;&#46;&#46;<\/p>","protected":false},"author":1,"featured_media":5136,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[6],"tags":[187,62,481,483,93,482],"class_list":["post-5134","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-hronike","tag-android","tag-apt","tag-apt41","tag-dragonegg","tag-malware","tag-wyrmspy"],"_links":{"self":[{"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/posts\/5134","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/comments?post=5134"}],"version-history":[{"count":0,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/posts\/5134\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/media\/5136"}],"wp:attachment":[{"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/media?parent=5134"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/categories?post=5134"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/sajberinfo.com\/en\/wp-json\/wp\/v2\/tags?post=5134"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}