Aggiornamenti recenti Novembre 21st, 2024 8:55 PM
Apr 03, 2024 Marina Londei Attacchi, Hacking, In evidenza, Minacce, News, RSS 0
Il team di threat intelligence di HUMAN ha identificato numerose applicazioni VPN disponibili sul Play Store che trasformavano i dispositivi utente in un nodo proxy senza che ne fossero a conoscenza. La campagna, identificata come PROXYLIB, ha permesso agli attaccanti di creare una rete di proxy residenziali ed eseguire altri attacchi, come il web scraping, l’esecuzione di transazioni o il furto di identità.
I ricercatori hanno individuato una prima applicazione malevola, Oko VPN, sul Play Store a maggio 2023, e un’analisi approfondita ha fatto emergere altre 28 applicazioni legate all’operazione PROXYLIB; in seguito, il team ha individuato anche LumiApps, una versione più avanzata dell’SDK precedente.
Le applicazioni che contenevano l’SDK di PROXYLIB includevano una libreria malevola in grado di stabilire una connessione bidirezionale a una rete di proxy, trasformando il dispositivo dell’utente in un nodo proxy residenziale senza interazione umana. La maggior parte delle applicazioni individuate dal team erano pubblicate sul Play Store come app gratuite per la VPN.
Poco tempo dopo il team ha scoperto un nuovo SDK, lumiapps.io, che possedeva le stesse funzionalità e usava la stessa infrastruttura server della prima versione di PROXYLIB. Nel caso di LumiApps, oltre a poter integrare un SDK malevolo nelle loro applicazioni, gli attaccanti potevano usare una piattaforma che, caricato un APK, integrava automaticamente l’SDK per la creazione dei nodi proxy.
Il servizio consentiva a chiunque di caricare un APK senza possedere il codice sorgente e modificarlo inserendovi le funzionalità LumiApps, per poi caricarlo sul Play Store.
Secondo l’analisi di HUMAN, l’operazione PROXYLIB sarebbe legata ad Asocks, un rivenditore di proxy residenziali: il gruppo utilizzerebbe la piattaforma per vendere l’accesso alla rete di proxy creata tramite le proprie applicazioni. I ricercatori hanno individuato numerose richieste del malware PROXYLIB dirette verso asocks.com provenienti dai dispositivi infetti.
Per incentivare gli sviluppatori a utilizzare l’SDK malevolo nelle proprie applicazioni e monetizzare le connessioni, gli attaccanti hanno cominciato a promuovere LumiApps e gli SDK collegati come un metodo alternativo di guadagno: stando alle FAQ presenti sul sito, la piattaforma ricompensa gli sviluppatori con pagamenti in denaro in base alla quantità di traffico instradato tramite i nodi proxy creati con le applicazioni.
Al momento Google ha eliminato le 28 applicazioni dal Play Store che contenevano l’SDK PROXYLIB, ma è probabile che ne nascano altre. “Gli attaccanti continuano a usare la piattaforma LumiApps e rilasciare nuove versioni dell’SDK che può essere usato in altre applicazioni” spiegano i ricercatori.
Google Play Protect avvisa gli utenti Android di potenziali applicazioni malevole, in alcuni casi bloccandole direttamente, anche quando non sono state scaricate dallo store ufficiale. Sebbene sia un’importante strumento di protezione da tenere sempre attivo, alcune applicazioni potrebbero sfuggire ai controlli di sicurezza.
HUMAN ricorda agli utenti di scaricare applicazioni solo da marketplace ufficiali ed evitare cloni di app popolari che potrebbero contenere malware o funzionalità indesiderate come quella del proxy.
Nov 12, 2024 0
Set 04, 2024 0
Ago 13, 2024 0
Mag 30, 2024 0
Nov 21, 2024 0
Nov 21, 2024 0
Nov 20, 2024 0
Nov 19, 2024 0
Nov 21, 2024 0
Google ha annunciato di aver trovato 26 nuove...Nov 14, 2024 0
L’FBI ha lanciato un allarme: stando a un avviso...Nov 13, 2024 0
I ricercatori di Securonix hanno scoperto CRON#TRAP, una...Nov 12, 2024 0
Le minacce APT sono in aumento e in molti casi stanno...Nov 11, 2024 0
Kaspersky ha collaborato a Synergia II, operazione...Ott 09, 2024 0
Negli ultimi anni sempre più aziende stanno sottoscrivendo...Ott 02, 2024 0
Grazie al machine learning, il Global Research and Analysis...Set 30, 2024 0
Il 2024 è l’anno delle nuove normative di sicurezza:...Mag 21, 2024 0
Una delle sfide principali delle aziende distribuite sul...Mag 08, 2024 0
L’ultimo non è stato un buon anno per Microsoft:...Nov 21, 2024 0
Playlist e podcast sono l’esca ideale per attirare ignari...Nov 21, 2024 0
Google ha annunciato di aver trovato 26 nuove...Nov 20, 2024 0
Una campagna di spionaggio a opera di hacker cinesi ha...Nov 19, 2024 0
I ricercatori di Sekoia hanno individuato una nuova...Nov 18, 2024 0
István Márton, ricercatore di Wordfence, ha individuato...