Wpeeper Mobile Malware retter seg mot Android-enheter
Forskere innen cybersikkerhet har identifisert ny skadelig programvare som retter seg mot Android-enheter. Denne skadelige programvaren, kalt Wpeeper, ble funnet å bruke kompromitterte WordPress-nettsteder for å maskere sine sanne kommando-og-kontroll-servere, noe som gjør det vanskelig å oppdage.
Wpeeper er designet som en ELF-binær og kommuniserer over HTTPS for å sikre kommando-og-kontroll-operasjoner. I følge QiAnXin XLab-teamet fungerer Wpeeper som en bakdørstrojaner, som lar angripere samle enhetsdata, administrere filer og utføre ulike kommandoer på infiserte enheter.
Wpeeper kjører inne i en modifisert versjon av UPtodown
Skadevaren distribueres gjennom en ompakket versjon av UPtodown App Store-appen (med pakkenavnet "com.uptodown") for Android. Denne tilnærmingen brukes for å unngå deteksjon, med den infiserte APK-filen som tjener som bærer for bakdøren.
QiAnXin XLab oppdaget Wpeeper da de oppdaget det på VirusTotal 18. april 2024, uten noen forutgående oppdagelse. Kampanjen opphørte brått fire dager senere.
Wpeepers kommando-og-kontroll-infrastruktur innebærer bruk av infiserte WordPress-nettsteder som mellomledd, med opptil 45 kommando-og-kontroll-servere identifisert. Noen av disse serverne fungerer som omdirigerere, og videresender forespørsler til de faktiske kommando-og-kontroll-serverne for å unngå oppdagelse.
Skadevarens muligheter inkluderer innsamling av enhetsinformasjon, liste opp installerte apper, oppdatering av kommando-og-kontroll-serverlisten, nedlasting av ekstra nyttelast og selvsletting.
Selv om kampanjens eksakte mål og omfang forblir uklare, antyder bruken av Uptodown App Store-appen et forsøk på å lure brukere til å laste ned skadelig programvare. Google kontaktet nyhetsbyrået The Hacker News og opplyste at ingen apper som inneholder denne skadelige programvaren for øyeblikket er på Google Play, og Android-enheter med Google Play Protect er automatisk beskyttet mot ondsinnede apper, selv om de kommer fra andre steder enn Google Play-butikken.





