android
Ondsinnede utgaver av Signal og Telegram sprer skadevare som kan spionere på meldingene dine
Google har nå fjernet de ondsinnede appene fra Play-butikken.
Meldingsappene Signal og Telegram favoriseres ofte av folk som er spesielt opptatt av sikkerhet og personvern, men de gjør ikke nødvendigvis så stor nytte for seg om trusselen ligger i selve appen. Nå har ondsinnede versjoner av begge appene blitt oppdaget.
Som blant andre Ars Technica rapporterer, har forskere hos sikkerhetsselskapet ESET identifisert «trojaniserte» utgaver av Telegram og Signal som er blitt brukt til å spre skadevare.
Snoker på meldingene
De to appene, kalt Signal Plus Messenger og FlyGram, ble distribuert via offisielle kanaler som Google Play og Samsung Galaxy Store. Applikasjonene beskriver seg selv som modifiserte utgaver av originalappene, som blant annet byr på flere funksjoner. De har også den samme legitime funksjonaliteten som de ekte versjonene.
Appene er imidlertid injisert med ondsinnet kode, som ESET har identifisert som «BadBazaar». Dette er en skadevarefamilie som er knyttet til kinesiske trusselaktører og designet for å spionere på brukerne og hente ut data.
Den ondsinnede Signal-appen, Signal Plus Messenger, er blant annet i stand til å snoke på Signal-meldinger ved automatisk å opprette en hemmelig forbindelse mellom brukerens og angriperens enhet. Dette skjer ifølge ESET ved å misbruke funksjonen man finner i den legitime Signal-appen, som lar brukere lenke sammen enheter.
Denne funksjonen brukes vanligvis ved å skanne en QR-kode på den aktuelle enheten, men skadevaren omgår dette ved å hente ned den nødvendige identifikatoren fra C&C-serveren, sier sikkerhetsselskapet.
Den trojaniserte Signal-appen sender også flere ulike typer data til C&C-serveren, deriblant IMEI-nummeret, telefonnumre, MAC-adressen, operatørdetaljer, lokasjonsdata, Wi-Fi-data, kontaktliste og ikke minst PIN-nummeret som brukes til å beskytte brukerens konto.
Har rammet Europa – og Skandinavia
Når det gjelder den ondsinnede Telegram-appen, FlyGram, deler også denne de ovennevnte dataene med trusselaktørens server. I tillegg kan den hente ut andre typer sensitive data, som samtalelogger og en liste over installerte applikasjoner på enheten.
BadBazaar kan også hente ut interne Telegram-filer som inneholder ulike typer data, og den kan laste ned ytterligere oppdateringer av skadevaren.
I tillegg til den legitime Telegram-funksjonaliteten har utviklerne av FlyGram-varianten også bygget inn en funksjon som lar brukere ta nettskybaserte sikkerhetskopier av blant annet Telegram-kontaktene, profilbilder, grupper, kanaler og så videre, slik at disse kan gjenopprettes senere.
For å bruke denne funksjonen må brukeren opprette en separat konto via angriperens C&C-server, som altså da gir trusselaktørene tilgang til disse dataene.
Appene skal nå være fjernet fra Google Play, men skal fremdeles være tilgjengelige på Samsung Galaxy Store. Antallet ofre er uvisst, men ESET har observert skadevaren i aksjon på Android-enheter i en rekke land, inkludert europeiske land som Danmark, Tyskland og Nederland.
Flere detaljer finner man i ESETs gjennomgang av skadevaren.