Threat Database Mobile Malware GravityRAT 모바일 악성코드

GravityRAT 모바일 악성코드

2022년 8월부터 최신 버전의 GravityRAT를 유포하고 모바일 장치를 손상시키는 새로운 Android 맬웨어 캠페인이 감지되었습니다. 이 멀웨어는 'BingeChat'이라는 트로이목마 채팅 애플리케이션을 감염 수단으로 활용하여 피해자의 기기에서 데이터를 훔치는 것을 목표로 합니다.

최신 버전의 GravityRAT에는 WhatsApp 백업 파일을 훔치는 기능을 포함하여 눈에 띄게 향상된 기능이 포함되어 있습니다. 사용자가 메시지 기록, 미디어 파일 및 데이터를 새 장치로 전송하는 데 도움이 되도록 설계된 이러한 백업 파일에는 텍스트, 비디오, 사진, 문서 등과 같은 중요한 정보가 모두 암호화되지 않은 형식으로 포함될 수 있습니다.

GravityRAT는 적어도 2015년부터 활성화되었지만 2020년에야 Android 기기를 표적으로 삼기 시작했습니다. 'SpaceCobra'로 알려진 이 멀웨어의 배후 운영자는 고도로 표적화된 작업을 위해 스파이웨어를 독점적으로 사용합니다.

사이버 범죄자들은 GravityRAT를 유용한 채팅 앱으로 가장합니다.

채팅 앱 'BingeChat'으로 위장한 이 스파이웨어는 종단 간 암호화를 제공한다고 주장하며 고급 기능과 함께 사용자 친화적인 인터페이스를 자랑합니다. 악성 앱은 주로 'bingechat.net' 웹사이트와 기타 도메인 또는 채널을 통해 배포됩니다. 그러나 다운로드에 대한 액세스는 유효한 자격 증명을 제공하거나 새 계정을 등록해야 하는 초대된 개인으로 제한됩니다.

현재 앱 등록이 종료되어 특정 대상으로 배포가 제한됩니다. 이 방법을 사용하면 가해자가 맬웨어를 선택적으로 전달할 수 있을 뿐만 아니라 분석을 위해 복사본을 얻으려는 연구원에게 문제가 됩니다.

되풀이되는 패턴으로 GravityRAT의 운영자는 2021년에 'SoSafe'라는 채팅 앱과 그 이전에 'Travel Mate Pro'라는 또 다른 앱을 사용하여 악성 Android APK를 홍보했습니다. 이러한 앱은 Android용 합법적인 오픈 소스 인스턴트 메신저 앱인 OMEMO IM의 트로이 목마 버전이었습니다.

특히 SpaceCobra는 이전에 OMEMO IM을 'Chatico'라는 또 다른 사기 앱의 기반으로 사용했습니다. 2022년 여름, Chatico는 현재 없어진 웹사이트 'chatico.co.uk'를 통해 타깃에게 배포되었습니다.

GravityRAT 모바일 위협에서 발견된 악성 기능

대상 장치에 설치하면 BingeChat은 내재된 위험을 수반하는 권한을 요청합니다. 이러한 권한에는 연락처, 위치, 전화, SMS, 저장소, 통화 기록, 카메라 및 마이크에 대한 액세스가 포함됩니다. 이러한 권한은 일반적으로 인스턴트 메시징 앱에 필요하기 때문에 의심을 일으키거나 피해자에게 비정상적으로 보일 가능성이 낮습니다.

사용자가 BingeChat에 등록하기 전에 앱은 중요한 정보를 위협 행위자의 C2(Command-and-Control) 서버에 은밀하게 전송합니다. 여기에는 통화 기록, 연락처 목록, SMS 메시지, 장치 위치 및 기본 장치 정보가 포함됩니다. 또한 이 멀웨어는 jpg, jpeg, log, png, PNG, JPG, JPEG, txt, pdf, xml, doc, xls, xlsx, ppt, pptx, docx, opus와 같은 특정 파일 형식의 다양한 미디어 및 문서 파일을 훔칩니다. , crypt14, crypt12, crypt13, crypt18 및 crypt32. 특히 crypt 파일 확장자는 WhatsApp Messenger 백업에 해당합니다.

또한 GravityRAT의 주목할만한 새 기능 중 하나는 C2 서버에서 세 가지 개별 명령을 수신하는 기능입니다. 이러한 명령에는 '모든 파일 삭제'(지정된 확장자), '모든 연락처 삭제' 및 '모든 통화 기록 삭제'가 포함됩니다. 이 기능은 위협 행위자에게 손상된 장치에 대한 상당한 제어 권한을 부여하고 잠재적으로 피해를 줄 수 있는 작업을 실행할 수 있도록 합니다.

사용자는 앱에 권한을 부여할 때 최대한 주의를 기울여야 하며 겉보기에 합법적인 권한을 포함하여 모든 애플리케이션에서 요청하는 권한을 신중하게 검토해야 합니다. 장치를 정기적으로 업데이트하고 신뢰할 수 있는 보안 솔루션을 사용하며 의심스러운 앱 동작을 경계하면 이러한 정교한 맬웨어 캠페인과 관련된 위험을 완화하는 데 도움이 될 수 있습니다.

트렌드

가장 많이 본

로드 중...