
Android Spyware Corp MDM Godet Logjistikën përmes Faqeve të Rreme të Play
Android spyware Corp MDM shpërndahet përmes faqeve të rreme të Google Play që imitojnë CEVA dhe TKW Logistics për të vjedhur SMS dhe devijuar thirrjet, raporton Have I Been Squatted.
Një implant spyware për Android i quajtur Corp MDM po shpërndahet tek kompanitë e logjistikës përmes faqeve të rreme të dyqanit Google Play që imitojnë CEVA dhe TKW Logistics, sipas një studimi të publikuar nga Have I Been Squatted. Skedari i dorëzuar Android Package Kit (APK) është maskuar si një shërbim sistemi dhe mban emrin e paketës com.corp.mdm. Studiuesi i sigurisë Ben Folland e përshkroi implantin si një mjet kompakt mbikëqyrjeje të ndërtuar për të marrë mesazhet e reja SMS, për të devijuar thirrjet dhe për të mbajtur një shërbim të fshehur në plan të parë.
Malware është i ngushtë nga dizajni, duke i munguar shumë funksione spyware që zakonisht shihen në spyware komercial për Android. Studiuesit dyshojnë se zhvilluesi mund të ketë përdorur inteligjencë artificiale gjatë zhvillimit, sepse gabimet në kod ndërhyjnë në disa nga aftësitë e tij. Fushata përdor faqe të rreme të Google Play të hostuara në playgoogle.logisticstkwcargo.com dhe playgoogle.ceva-app.help. Të dyja paketat malicioze lidhen me një adresë IP të koduar fort, 69.55.61.82, e cila shërben si server komandimi dhe kontrolli (C2) dhe gjithashtu hoston karremat e phishing-ut të kredencialeve dhe malware shtesë për Windows që synon sektorin e logjistikës.
Pasi aplikacioni instalohet nga jashtë dyqanit zyrtar, ai kërkon leje për SMS, telefoninë dhe njoftimet. Me këto leje, implanti mund të përgjojë mesazhet hyrëse SMS, të aktivizojë devijimin e thirrjeve dhe të shfaqë njoftime. Ai gjithashtu heq launcher-in e tij normal ndërsa vazhdon të funksionojë në sfond. Pas instalimit, ai regjistron një identifikues Android me serverin C2, dërgon një heartbeat çdo 30 sekonda dhe vazhdimisht pyet për komanda. Malware thërret pika fundore të serverit si /api/v1/devices/register, /api/v1/devices/heartbeat, /api/v1/devices/{ANDROID_ID}/commands, /api/v1/commands/result dhe /api/v1/sms/report.
Infrastruktura e kontrolluar nga sulmuesi hoston një panel administrimi Corp MDM të mbrojtur me fjalëkalim në portin 3456. Nga ai panel, një operator mund të dërgojë komanda për pajisjet e infektuara. Komandat e mbështetura përfshijnë ping, forward_on për të vendosur devijimin e pakushtëzuar të thirrjeve në një numër që operatori zgjedh, forward_off për të anuluar devijimin e pakushtëzuar me kodin ##21#, sync_sms për të raportuar se një sinkronizim ka filluar pa mbledhur në të vërtetë të dhëna, dhe self_destroy për të çaktivizuar komponentët e implantit, për të ndaluar shërbimin dhe për të kërkuar që të dhënat e aplikacionit të fshihen. Dy komanda të shfaqura në panel, get_location dhe lock_device, nuk mbështeten nga vetë malware.
Funksioni i vjedhjes së SMS-ve kap vetëm mesazhet e reja hyrëse pasi jepet leja; ai nuk kthehet dhe nuk vjedh mesazhet e ruajtura tashmë në telefon. Ben Folland vuri në dukje se kjo rrugë e kufizuar e mbledhjes është ende e mjaftueshme për të ekspozuar përmbajtje me vlerë të lartë, sepse SMS është ende i zakonshëm për kodet një herë, rivendosjen e fjalëkalimeve, rikuperimin e llogarive, njoftimet e transaksioneve dhe përditësimet e dërgesave ose shpërndarjes. Dërguesi, trupi i plotë i mesazhit dhe koha e dërgimit largohen nga pajisja përmes HTTP të paenkriptuar.
Nuk është ende e qartë se kush e drejton operacionin. Have I Been Squatted tha se aktiviteti ka gjasa të ketë një lidhje armene ose ruse, duke treguar tekstin e lokalizuar në ndërfaqen e përdoruesit të panelit dhe kodin burimor të lidhur me fushatën më të gjerë. I njëjti studim përshkruan faqet e rreme të Google Play si pjesë të një operacioni më të gjerë kundër sektorit të logjistikës që përdor gjithashtu phishing të kredencialeve dhe malware të bazuar në Windows.
Industria e logjistikës është përballur me sulme të përsëritura. Në nëntor 2025, Proofpoint detajoi një fushatë që infektoi kompanitë e kamionëve dhe logjistikës me softuer të menaxhimit dhe monitorimit në distancë (RMM) për përfitime financiare dhe vjedhje mallrash. Më herët në shkurt, Ctrl-Alt-Intel dhe Have I Been Squatted raportuan për një grup kërcënimi të quajtur Diesel Vortex që synonte entitete të transportit dhe logjistikës në SHBA dhe Evropë, duke përfshirë DAT Truckstop, TIMOCOM, Teleroute, Penske Logistics, Girteka dhe Electronic Funds Source (EFS). Një aktor kërcënimi rus-armen pas një platforme phishing-as-a-service të quajtur Global Profit, e njohur gjithashtu si MC Profit Always, vodhi më shumë se 1,600 kredenciale unike hyrëse midis shtatorit 2025 dhe shkurtit 2026 duke synuar punëtorët e transportit dhe logjistikës përmes email-eve të rreme, spear-phishing dhe voice phishing në grupet Telegram të kamionëve dhe logjistikës. Have I Been Squatted tha se ai operacion nuk ishte puna e një aktori të vetëm, por një shërbim kriminal i strukturuar dhe i drejtuar financiarisht i shitur operatorëve të tjerë, i cili përgjonte hyrjet dhe kodet e vërtetimit me shumë faktorë në kohë reale dhe më pas përdorte ridrejtimin e faturave dhe ndërmjetësimin e dyfishtë për të marrë informacione mbi dërgesat, të dhëna personale dhe për të vjedhur fonde.
Për lexuesit që drejtojnë faqe interneti, dyqane online ose operacione IT, një telefon i vetëm i kompromentuar i stafit mund të ekspozojë llogaritë e klientëve, detajet e dërgesave dhe kodet e hyrjes. AEU-I ofron IT, infrastrukturë dhe konsulencë të orientuar nga siguria, e cila mund t'i ndihmojë bizneset të vlerësojnë dhe të forcojnë sistemet dhe pajisjet nga të cilat varen stafi i tyre.
Si të Mbroheni
- Instaloni aplikacione vetëm nga Google Play Store zyrtar në telefonin tuaj, kurrë nga lidhje të dërguara me email, mesazhe tekst ose aplikacione mesazhesh.
- Përpara se të instaloni ndonjë gjë, kontrolloni me kujdes adresën e internetit: një faqe e vërtetë e Google Play fillon me play.google.com, jo me një adresë të ngjashme si playgoogle.
- Mos lejoni qasje në SMS, telefon ose njoftime për një aplikacion, përveç nëse e dini saktësisht pse i nevojiten ato për punën e tij kryesore.
- Mbani sistemin operativ të telefonit tuaj të përditësuar dhe sigurohuni që Google Play Protect, skaneri i integruar i aplikacioneve, të jetë i aktivizuar.
- Nëse vini re se thirrjet po devijohen ose mesazhet tekst nuk po mbërrijnë, kontrolloni cilësimet e devijimit të thirrjeve në telefonin tuaj dhe kontaktoni operatorin tuaj celular.
- Sa herë që një faqe interneti ose aplikacion ofron një aplikacion vërtetues ose çelës sigurie në vend të kodeve me mesazhe tekst, përdorni atë në vend të tyre.
Termat e Shpjeguar
- APK Formati i skedarit që përdoret për të instaluar aplikacione në pajisjet Android jashtë dyqanit zyrtar Google Play.
- C2 (command-and-control) Një server që sulmuesit përdorin për të dërguar udhëzime te pajisjet e infektuara dhe për të marrë të dhëna të vjedhura.
- SMS Mesazhe të shkurtra teksti që dërgohen përmes rrjetit të telefonisë celulare.
- Phishing Faqe interneti ose mesazhe të rreme që mashtrojnë njerëzit për të futur të dhënat e tyre të hyrjes ose për të instaluar softuer të dëmshëm.
- Phishing-as-a-service Një shërbim kriminal me pagesë që u jep sulmuesve të tjerë faqe phishing të gatshme dhe mjete për të vjedhur kredencialet e hyrjes.
- Remote monitoring and management (RMM) software Mjete legjitime që ekipet e IT-së përdorin për të menaxhuar kompjuterët në distancë, të cilat sulmuesit mund t'i keqpërdorin për të kontrolluar makineritë e viktimave.
- Multi-factor authentication (MFA) Një hap shtesë hyrjeje, si një kod nga një aplikacion, përveç fjalëkalimit.