dark-caracal-android-malware-app.png


Una campaña mundial de espionaje móvil que recopila un tesoro de información personal confidencial de las víctimas desde 2012 se ha revelado accidentalmente, gracias a un servidor expuesto en Internet abierto.

Es uno de los primeros ejemplos conocidos de una exitosa operación de hackeo a gran escala de teléfonos móviles en lugar de computadoras.

El grupo de amenaza persistente avanzada (APT), apodado Dark Caracal , afirmó haber robado cientos de gigabytes de datos, incluida información de identificación personal y propiedad intelectual, de miles de víctimas en más de 21 países diferentes, según un nuevo informe del Electronic Frontier Foundation (EFF) y la firma de seguridad Lookout.
Después de filtrar por error algunos de sus archivos a internet, el misterioso grupo de piratas informáticos se remonta a un edificio propiedad de la Dirección General de Seguridad General libanesa (GDGS), una de las agencias de inteligencia del país, en Beirut.

"De acuerdo con la evidencia disponible, es probable que el GDGS esté asociado o respalde directamente a los actores detrás de Dark Caracal", dice el informe.
Según el informe de 51 páginas [ PDF ], el grupo APT apuntó a "entidades que un estado nación podría atacar", incluidos gobiernos, personal militar, servicios públicos, instituciones financieras, empresas manufactureras, contratistas de defensa, médicos, profesionales de la educación. , académicos y civiles de muchos otros campos.

dark-caracal-android-malware

Los investigadores también identificaron al menos cuatro personas diferentes asociadas con la infraestructura de Dark Caracal, es decir, Nancy Razzouk, Hassan Ward, Hadi Mazeh y Rami Jabbour , con la ayuda de la dirección de correo electrónico op13 @ mail [.] Com .

"Los datos de contacto de Nancy presentes en la información de WHOIS coincidían con la lista pública de un individuo con sede en Beirut con ese nombre. Cuando miramos el número de teléfono asociado con Nancy en la información de WHOIS, descubrimos el mismo número enlistado en contenido exfiltrado y utilizado por un individuo con el nombre de Hassan Ward ".

dark-caracal-malware-trace


"Durante julio de 2017, el proveedor de servicios de Internet de Dark Caracal tomó el servidor de comando y control de adobeair [.] Fuera de línea. En cuestión de días, observamos que se volvía a registrar a la dirección de correo electrónico op13 @ mail [.] Com con el nombre Nancy Razzouk. Esto nos permitió identificar varios otros dominios listados bajo la misma información de dirección de correo electrónico WHOIS, ejecutando componentes de servidor similares ".


Campaña de espionaje cibernético multiplataforma

dark-caracal-android-malware-spying


Dark Caracal ha estado llevando a cabo campañas de ciberespionaje multiplataforma y vinculado a 90 indicadores de compromiso (IOC), incluidos 11 IOC de malware de Android, 26 IOC de escritorio en Windows, Mac y Linux, y 60 IOC basados ​​en dominio / IP.

Sin embargo, desde al menos 2012, el grupo ha ejecutado más de diez campañas de piratería dirigidas principalmente a usuarios de Android en al menos 21 países, incluidos América del Norte, Europa, Oriente Medio y Asia.

Los datos robados por Dark Caracal incluyen documentos, registros de llamadas, mensajes de texto, grabaciones de audio, contenido seguro del cliente de mensajería, historial de navegación, información de contacto, fotos y datos de ubicación, básicamente, toda la información que permite al grupo APT identificar a la persona y tener una mirada íntima a su vida.

Para hacer su trabajo, Dark Caracal no dependía de ningún "exploits de día cero", ni tenía que llevar el malware a Google Play Store. En cambio, el grupo usó ingeniería social básica a través de publicaciones en grupos de Facebook y mensajes de WhatsApp, alentando a los usuarios a visitar un sitio web controlado por piratas informáticos y permisos de aplicaciones.

" Una de las cosas interesantes de este ataque en curso es que no requiere un exploit sofisticado o costoso. En cambio, todo lo que Dark Caracal necesitaba eran permisos de aplicación que los usuarios mismos otorgaban cuando descargaban las aplicaciones, sin darse cuenta de que contenían malware ". dijo el Tecnólogo de EFF Cooper Quintin. 
" Esta investigación muestra que no es difícil crear una estrategia que permita a personas y gobiernos espiar objetivos en todo el mundo " .

Así es como Dark Caracal Group infecta a los usuarios de Android


dark-caracal-malware-apps


Una vez engañados para aterrizar en los sitios web maliciosos, las víctimas recibieron actualizaciones falsas de aplicaciones de mensajería segura, incluyendo WhatsApp, Signal, Threema Telegram y Orbot (un cliente Tor de código abierto para Android), que finalmente descargaron el malware Dark Caracal, apodado Pallas. , en los dispositivos móviles de los objetivos.

Pallas es una pieza de malware de vigilancia que es capaz de tomar fotografías, robar datos, espiar aplicaciones de comunicación, grabar video y audio, adquirir datos de ubicación y robar mensajes de texto, incluidos códigos de autenticación de dos factores, de los dispositivos de las víctimas.
"Las muestras de Pallas dependen principalmente de los permisos otorgados en la instalación para acceder a datos confidenciales del usuario. Sin embargo, existe una funcionalidad que permite a un atacante ordenar a un dispositivo infectado que descargue e instale aplicaciones o actualizaciones adicionales". informe dice.

"Teóricamente, esto significa que es posible que los operadores detrás de Pallas empujen módulos de exploits específicos a dispositivos comprometidos para obtener acceso completo".
Además de su propio malware personalizado, Dark Caracal también usó FinFisher, una herramienta de vigilancia altamente secreta que a menudo se comercializa a agencias gubernamentales y policiales, y una herramienta de spyware de escritorio recientemente descubierta, denominada CrossRAT , que puede infectar Windows, Linux y OS X sistemas.

" Citizen Lab marcó previamente a la Dirección General de Seguridad General en un informe de 2015 como una de las dos organizaciones del gobierno libanés que utilizan el software espía FinFisher5 ". informe dice.
Según los investigadores, aunque Dark Caracal apuntó a dispositivos MacOS y Windows en varias campañas, se encontraron al menos seis campañas distintas de Android vinculadas a uno de sus servidores que se dejaron abiertas para su análisis, revelando que se robaron 48GB de alrededor de 500 teléfonos Android.

En general, Dark Caracal logró robar con éxito más de 252,000 contactos, 485,000 mensajes de texto y 150,000 registros de llamadas de dispositivos Android infectados. Datos confidenciales como fotos personales, contraseñas bancarias y números PIN también fueron robados.
La mejor manera de protegerse de estos ataques de malware basados ​​en Android es siempre descargar aplicaciones desde el mercado oficial de Google Play Store en lugar de desde cualquier sitio web de terceros.

Fuente: TheHackerNews