1714900204
2024-05-05 09:02:05
Wpeeper は、感染したデバイスから機密情報を収集し、ファイルとディレクトリを管理し、コントロール サーバーと他の Web サイトの両方からダウンロードされたコマンドを実行する機能を備えたこのマルウェアに付けられた名前です。
その配布は、変更および再パッケージ化された Apptodown APK を通じて行われます。 同じダウンロードでコードが挿入され、悪意のある機能を実行する ELF ファイルが実行されます。
アプリトダウン
Apptodown を知らない人のために説明すると、このマラガの会社は、公式マーケットに代わる最大の Android アプリケーション マーケットです。 2002 年に Luis Hernández と José Domínguez によって設立され、当初はデスクトップ アプリケーションに重点を置いていました。
スマートフォンの登場後はモバイルアプリケーションの配信に注力し始め、2020年には480万ユーロの売上高を達成した。
Wpeeper の作成者がアプリケーションの修正バージョンを使用してこの新しいマルウェア亜種を配布した理由の 1 つは、その幅広いユーザー ベースである可能性があります。
C2との通信
悪意のある ELF ファイルは難読化技術を使用していません。 初期化後、最初に実行される機能は、30 要素の容量を持つ配列に C2 のリストを格納することです。
この情報は、base 64 でエンコードされた一連の URL から取得され、 ハードコードアダ ファイルから復号化されたソースコード自体 ストアロック ファイル自体の最初の 32 バイトにキーが含まれる AES アルゴリズムを使用するか、最初の通信後の C2s リストのリモート更新を使用します。
コマンド アンド コントロール サーバーへのネットワーク アクティビティは、ヘッダーに Base64 でエンコードされた関連情報を含む POST リクエストを介して実行されます。 セッション。
Ell C2 は 2 つのフィールドを持つ JSON オブジェクトで応答します。2 番目の「データ」は実行されるコマンドを示し、フィールド自体に含まれるデジタル署名と AES キーで暗号化されます。
侵害された WordPress Web サイトをコマンド アンド コントロール サーバーとして使用すると、攻撃者はその本当の発信元を隠すことができますが、そのような機能が更新されると通信ができなくなる可能性があるため、信頼性の問題も生じます。
#Wpeeper #は #Uptodown #になりすまして #Android #デバイスに感染します