Google Play Store’dan indirilebilen ve iki yıldır tespit edilemeyen beş uygulamada, Mandrake adlı gelişmiş bir Android casus yazılımının yeni bir versiyonu keşfedildi.
Kaspersky’nin Pazartesi günü yaptığı açıklamaya göre, bu uygulamalar kaldırılmadan önce toplam 32.000’den fazla indirildi ve çoğunlukla Kanada, Almanya, İtalya, Meksika, İspanya, Peru ve Birleşik Krallık’ta kullanıldı.
Araştırmacılar Tatyana Shishkova ve Igor Golovin, yeni örneklerin kötü amaçlı işlevleri gizlemek için çeşitli teknikler kullandığını belirtti. Mandrake, cihazın köklenmiş olup olmadığını veya emüle edilmiş bir ortamda çalışıp çalışmadığını kontrol ediyor. Bu yazılım ilk olarak Mayıs 2020’de Bitdefender tarafından belgelenmiş ve 2016’dan beri aktif olmasına rağmen tespit edilmekten kaçmayı başarmıştır.
Yeni varyantlar, kötü amaçlı yazılım analistlerinden kaçınmak için OLLVM kullanımıyla dikkat çekiyor. Ayrıca, aşağıdaki uygulamalarda Mandrake casus yazılımı bulundu:
- AirFS (com.airft.ftrnsfr)
- Amber (com.shrp.sght)
- Astro Gezgini (com.astro.dscvr)
- Beyin Matrisi (com.brnmth.mtrx)
- CryptoPulsing (com.cryptopulsing.tarayıcı)
Uygulamalar, üç aşamalı bir süreçle kötü amaçlı bileşenleri yükler. İlk aşamada, C2 sunucusundan indirilip şifresi çözülen kötü amaçlı yazılımın temel bileşeni çalıştırılır. İkinci aşama, cihazın durumu ve yüklü uygulamalar gibi bilgileri toplar. Üçüncü aşama ise WebView’da belirli URL’leri yükler ve uzaktan ekran paylaşımı yapar.
Araştırmacılar, Android 13’ün “Kısıtlı Ayarlar” özelliğinin, yan yüklenen uygulamaların tehlikeli izinler talep etmesini engellediğini belirtti. Mandrake, bu özelliği atlatmak için oturum tabanlı bir paket yükleyici kullanıyor.
Kaspersky, Mandrake’nin sürekli olarak savunma mekanizmalarını atlatmak ve tespit edilmekten kaçınmak için yeteneklerini geliştiren dinamik bir tehdit olduğunu söyledi. Google, Google Play Protect’in bu tür tehditlere karşı sürekli olarak güçlendirildiğini ve kullanıcıları otomatik olarak koruduğunu belirtti.
| Kaynak: https://thehackernews.com/2024/07/new-mandrake-spyware-found-in-google.html |

