Tria Stealerと呼ばれる洗練されたAndroidマルウェアキャンペーンは、2024年半ばからマレーシアとブルネイのユーザーをターゲットにしています。
マルウェアは、偽の結婚式の招待状をルアーとして使用して、被害者をだまして悪意のあるものを設置します アンドロイド パッケージキット(APK)。
マルウェアはインストールされると、WhatsAppメッセージ、SMS、電子メールなどの機密データを盗み、アカウントのハイジャックと金融詐欺のためにこの情報を活用します。
Tria Stealerキャンペーンの概要
Kasperskyは、攻撃者がWhatsAppやTelegramなどのプラットフォームで個人的およびグループチャットを通じて悪意のあるAPKを配布していると報告しています。
侵害されたWhatsAppアカウントおよびTelegramアカウントを介した配信
被害者は、結婚式の招待状であると主張するメッセージを受け取り、多くの場合、デジタル招待カードとラベル付けされた添付ファイルを添付します。ただし、添付ファイルは偽装されたAPKファイルです。ダウンロードしてインストールすると、マルウェアは被害者のデバイスへのアクセスを獲得します。
最初の実行時に、アプリはイントラアクティビティ関数を使用して、初めて起動されているかどうかを確認します。 Android.permission.receive_smsなどのアクセス許可を要求して、SMSメッセージをインターセプトします。
Tria Stealerキャンペーンの概要
正当に見えるために、ギアアイコンを使用したシステム設定アプリを模倣します。その後、被害者は電話番号を入力するように求められ、これはTelegramのAPIを介してコマンドアンドコントロール(C2)サーバーに送信されます。
このキャンペーンは2024年3月の創業以来進化してきました。2024年8月にマルウェアの2番目のバージョンが検出され、電報通信での文言の改善や、アプリ通知を盗むための追加機能が含まれます。
研究者は、このキャンペーンは、マルウェアコードに埋め込まれたインドネシア語の文字列に基づいたインドネシア語を話す脅威アクターによって運営されていると考えています(例:「アプリケーションの再開」を意味する「Aplikasi di buka lagi」)。
Udangastealのような同様のキャンペーンは、以前に東南アジアのユーザーをターゲットにしていますが、Tria Stealerは明確な戦術とコードパターンを採用しています。
Tria Stealerの技術的能力
マルウェアは非常に侵襲的で洗練されています。主な機能は次のとおりです。
データ収集:
- 1回限りのパスワード(OTP)およびトランザクション認証コード(TACS)を含むSMSメッセージ。
- WhatsAppやGmailなどのメッセージングアプリからログと詳細を呼び出します。
- Googleメッセージ、Samsungメッセージ、Outlook、Yahoo Mailなどのアプリからの通知。
- 収集されたデータは、攻撃者によって制御された電報ボットに送信されます。個別のボットは、さまざまな種類のデータに使用されます(例:SMS対アプリメッセージ)。
アカウントハイジャック:
- OTPとセキュリティコードを傍受することにより、攻撃者は被害者のWhatsAppおよびTelegramアカウントへの不正アクセスを獲得します。
- 侵害されたアカウントは、マルウェアをさらに広めるか、被害者になりすまして、連絡先からの送金を要求するために使用されます。
被害者への影響
犠牲者は重大なリスクに直面しています:
- 傍受されたOTPを介した不正な金融取引。
- 個人メッセージングアカウントへのアクセスの喪失。
- 盗まれた資格情報に関連する他のオンラインサービスの潜在的な妥協。
Tria Stealerキャンペーン ハイライト サイバー犯罪者が、デバイスに潜入するための偽の結婚式の招待状のようなソーシャルエンジニアリングの戦術をどのように活用するか。
WhatsAppアカウントをハイジャックし、機密データを盗む機能により、このマルウェアはマレーシアとブルネイのユーザーに深刻な脅威をもたらします。デジタル詐欺がより洗練されるにつれて、そのような攻撃を防ぐために警戒が依然として重要です。
#犠牲者を盗むために結婚式の招待状を悪用する新しいAndroidマルウェアWhatsAppメッセージ