Android Spyware stiehlt Whatsapp Backups, ESET Forscher haben neue Version der Gravity Rat Android Spyware analysiertZoom Button

Grafik: ESET, Informationen zu Creative Commons (CC) Lizenzen, für Pressemeldungen ist der Herausgeber verantwortlich, die Quelle ist der Herausgeber

Android Spyware stiehlt Whatsapp Backups, ESET Forscher haben neue Version der Gravity Rat Android Spyware analysiert

Android Spyware stiehlt Whatsapp Backups, ESET Forscher haben neue Version der Gravity Rat Android Spyware analysiert

Jena, PTS, 15. Juni 2023

Whatsapp Nutzer sollten immer genau darauf achten, was sie auf ihre Android Smartphones herunterladen. Das gilt erst recht, wenn sie Apps aus anderen Quellen als Google Play installieren. #ESET #Forscher haben eine neue #Android Version der Spyware GravityRAT aufgespürt, die sich in infizierten Versionen der Messaging Apps Binge Chat und #Chatico versteckt. Im untersuchten Fall stiehlt die Schad #App #Whatsapp #Backups und kann zudem Dateien auf den Geräten löschen. Um nicht sofort aufzufallen, bietet die App eine legitime Chat Funktionalität, die auf der Open Source Anwendung Omemo Instant Messenger basiert. ESET vermutet die Gruppe Space Cobra hinter dieser Kampagne, die bereits seit August 2022 aktiv ist.

Einsatz bei gezielten Angriffen

Die schadhafte Binge Chat App wird über eine Website verbreitet, die eine Registrierung erfordert und wahrscheinlich nur dann geöffnet wird, wenn die Angreifer erwarten, dass bestimmte Opfer sie besuchen. »Wir haben eine Webseite gefunden, die die Schad App nach dem Tippen auf die Schaltfläche #Download App bereitstellen sollte. Allerdings müssen sich Besucher dafür anmelden. Wir hatten jedoch keine Anmeldedaten und die Registrierung war geschlossen. Wir gehen davon aus, dass die Betreiber die Registrierung nur bereitstellen, wenn sie den Besuch eines bestimmten Opfers erwarten. Möglicherweise benötigen die potenziellen Ziele eine bestimmte IP Adresse, Geolocation, benutzerdefinierte #URL oder müssen zu einer bestimmten Zeit die Webseite besuchen«, sagt ESET #Forscher Lukas Stefanko. Die App wurde nie im Google Play Store zur Verfügung gestellt.

Die manipulierte Chatico App zielte auf einen Nutzer in Indien ab. Insgesamt vermuten die ESET Forscher, dass die Kampagne sehr gezielt agiert und penibel ausgesuchte Ziele damit attackiert werden.

Akteure hinter der Kampagne unklar

Die Gruppe, die hinter der Malware steckt, ist nach wie vor unbekannt. Facebook-Forscher und Experten von Cisco Tales schreiben Gravity Rat einer Gruppe mit Sitz in Pakistan zu. ESET beobachtet diese unter dem Namen SpaceCobra und führt sowohl die Binge Chat als auch die Chatico Kampagnen auf diese Gruppe zurück.

Als Teil der legitimen Funktionalität der Apps bieten sie Optionen zur Erstellung eines Kontos und zur Anmeldung. Bevor sich der Benutzer bei der App anmeldet, beginnt Gravity Rat mit seinem C & C #Server zu interagieren, die Daten des Gerätebenutzers zu stehlen und auf die Ausführung von Befehlen zu warten. Gravity RAT ist in der Lage, Anrufprotokolle, Kontaktlisten, SMS Nachrichten, den Standort des Geräts, grundlegende Geräteinformationen und Dateien mit bestimmten Erweiterungen für Bilder, Fotos und Dokumente zu suchen und zu exfiltrieren. Diese Version von Gravity Rat hat 2 kleine Updates im Vergleich zu früheren, öffentlich bekannten Versionen von GravityRAT: Exfiltration von Whatsapp Backups und Empfang von Befehlen zum Löschen von Dateien.

Die komplette Analyse gibt es auf We Live Security, mehr

 
Gütsel
Termine und Events

Veranstaltungen
nicht nur in Gütersloh und Umgebung

September 2024
So Mo Di Mi Do Fr Sa
1234567
891011121314
15161718192021
22232425262728
2930
November 2024
So Mo Di Mi Do Fr Sa
12
3456789
10111213141516
17181920212223
24252627282930
Dezember 2024
So Mo Di Mi Do Fr Sa
1234567
891011121314
15161718192021
22232425262728
293031
Februar 2025
So Mo Di Mi Do Fr Sa
1
2345678
9101112131415
16171819202122
232425262728
September 2025
So Mo Di Mi Do Fr Sa
123456
78910111213
14151617181920
21222324252627
282930
Oktober 2025
So Mo Di Mi Do Fr Sa
1234
567891011
12131415161718
19202122232425
262728293031
Juli 2042
So Mo Di Mi Do Fr Sa
12345
6789101112
13141516171819
20212223242526
2728293031
August 3024
So Mo Di Mi Do Fr Sa
1234567
891011121314
15161718192021
22232425262728
293031

Für die Suche nach Inhalten geben Sie »Content:« vor den Suchbegriffen ein, für die Suche nach Orten geben Sie »Orte:« oder »Ort:« vor den Suchbegriffen ein. Wenn Sie nichts eingeben, wird in beiden Bereichen gesucht.