VMTech
Razgovarajmo →

Corp MDM preko lažnih Play stranica cilja logistiku

Corp MDM preko lažnih Play stranica cilja logistiku

Kampanja sa Android špijunskim softverom Corp MDM cilja logističke kompanije lažnim Google Play stranicama koje se predstavljaju kao CEVA i TKW Logistics. Aplikacija se isporučuje kao APK sa nazivom paketa com.corp.mdm, prikrivena kao sistemska usluga, a može da presreće novo pristigle SMS poruke, uključi preusmeravanje poziva i ostane aktivna u pozadini.

Have I Been Squatted povezuje distribuciju sa stranicama playgoogle.logisticstkwcargo[.]com i playgoogle.ceva-app[.]help. Isti artefakti koriste ugrađenu IP adresu 69.55.61[.]82 za komandno-kontrolnu infrastrukturu, hostovanje mamaca za krađu akreditiva i isporuku dodatnog Windows malvera usmerenog na sektor logistike.

Dozvole pretvaraju telefon u kanal za krađu kodova

Nakon ručne instalacije aplikacija zahteva dozvole za SMS, telefoniju i obaveštenja. Time dobija mogućnost da prati dolazne poruke, aktivira preusmeravanje poziva i prikazuje obaveštenja. Zatim uklanja uobičajenu ikonu sa pokretača aplikacija i održava servis u pozadini.

Malver registruje Android identifikator kod komandno-kontrolnog servera, šalje telemetriju na svakih 30 sekundi i preuzima komande. Među dostupnim komandama su provera veze, uključivanje i isključivanje bezuslovnog preusmeravanja poziva, prijava početka sinhronizacije SMS-a i samouništavanje komponenti implantata.

Administratorski panel za upravljanje zaraženim uređajima zaštićen je lozinkom i pronađen je na portu 3456. Panel predviđa i komande za lokaciju i zaključavanje uređaja, ali te funkcije nisu podržane u samom malveru. Istraživači Corp MDM opisuju kao usko projektovan implantat, sa manje funkcija od tipičnog komercijalnog Android špijunskog softvera.

Ograničeno prikupljanje, ali vredan sadržaj

Corp MDM ne izvlači postojeći SMS sandučić: prikuplja samo poruke koje stignu nakon što korisnik odobri dozvole. Ipak, taj tok može da obuhvati jednokratne kodove, poruke za oporavak naloga, obaveštenja o transakcijama i podatke o otpremi ili isporuci. Pošiljalac, puni tekst poruke i vreme prijema šalju se sa uređaja preko nešifrovanog HTTP-a.

Aktivnost je deo šireg skupa napada na logistiku koji uključuje phishing za akreditive i Windows malver. Identitet aktera nije potvrđen, dok Have I Been Squatted navodi moguće armenske ili ruske veze na osnovu lokalizovanih elemenata administratorskog panela i koda iz šire kampanje.

Praktične mere za logističke timove

Kompanije treba da ograniče instalaciju APK paketa van zvaničnih prodavnica, redovno pregledaju dozvole za SMS i telefoniju na službenim uređajima i proveravaju stranice koje koriste poznate brendove. Posebnu pažnju zaslužuju zahtevi za jednokratne kodove i promene preusmeravanja poziva. Kontrola mobilnih aplikacija i jasna procedura za prijavu sumnjivih instalacija smanjuju prostor za krađu pristupnih podataka i prekid operativne komunikacije.

#androidsecurity#logistics#mobilemalware#phishing
Otvorena analitika
Na sajtu 1 pregleda
min čitanja 3 24.09.2026
Instagram

Corp MDM preko lažnih Play stranica cilja logistiku

Otvorite objavu na Instagramu ↗