SparkKitty间谍木马现身App Store和Google Play
SparkKitty, SparkCat的小兄弟:App Store和Google Play中发现的新型特洛伊间谍软件
内容目录
始于可疑的网店
在日常监控可疑链接时,我们发现几个相似的页面分发Android版TikTok修改版。这些修改版应用的主活动会触发额外代码,从hxxps://moabc[.]vip/?dev=az请求Base64编码的配置文件。
iOS应用分发方法
在iPhone上访问这些网站会触发一系列重定向,最终跳转至模仿App Store的页面,提示用户下载应用。攻击者使用企业预置描述文件,绕过Apple的限制安装恶意应用。
寻铜得金
安装的iOS应用包含一个库,在用户资料窗口内嵌入可疑商店链接。点击这些链接会在WebView中打开。更值得注意的是,每次启动时应用都会请求访问用户相册权限。
恶意负载伪装成AFNetworking.framework或Alamofire.framework,利用Objective-C的load选择器自动执行恶意代码。其功能包括:
- 检查Info.plist中的特定键值
- 解密配置获取C2地址
- 请求相册访问权限
- 监控相册变化并上传新图片
- 使用本地数据库跟踪已窃取照片
深入挖掘
Android版恶意代码嵌入应用入口点,请求配置文件并解密C2地址。恶意功能分两阶段工作:检查状态标志,然后从图库窃取图像并上传设备信息。
后来发现的版本使用LSPosed框架作为恶意Xposed模块,具有以下特点:
- C2地址存储在模块资源和恶意代码中
- 选择响应最快的C2服务器
- 使用Kotlin编写(其他版本使用Java)
官方应用商店中的间谍软件
一个受感染的Android应用是具备加密货币交换功能的通讯应用,在Google Play上安装量超过10,000次。另一个受感染应用"币coin"也有iOS版本,在App Store上发现。
在这两个版本中,恶意负载是应用本身的一部分,而不是第三方SDK或框架。iOS版本中,中央AppDelegate类注册其选择器处理服务器响应,根据响应中的imgUrl字段决定是否发送照片。
可疑的libcrypto.dylib修改版
调查中还发现修改版的OpenSSL加密原语库libcrypto.dylib,使用LLVM混淆初始化函数,包含之前见过的配置链接。虽然这些库样本高度混淆,但通过Frida动态分析确认其恶意行为。
另一个活动集群?
发现大量分发各种诈骗iOS PWA应用的页面,这些页面代码与分发恶意TikTok版本的页面相似。进一步调查发现用户来自流行平台上的各种诈骗和庞氏骗局广告。
这些Android应用除了在WebView中打开诈骗网站外,还请求存储读取权限,使用Google ML Kit库进行光学字符识别,寻找包含特定文本模式的图像并上传。
活动目标和受害者
与SparkCat不同,此间谍软件没有直接显示攻击者对受害者加密资产的兴趣,但仍有迹象表明他们以加密资产为目标:
- 加密商店嵌入TikTok应用与间谍软件一起
- 多个受感染应用是加密主题的
- 主要分发来源是分发该特洛伊木马和PWA的模板化应用下载平台
数据表明攻击者主要针对东南亚和中国用户,大多数受感染应用是各种中国赌博游戏、TikTok和成人游戏。
总结
威胁行为者仍在积极攻陷官方应用商店,不仅针对Android,iOS也是目标。此间谍活动使用多种分发方法:通过受恶意框架/SDK感染的应用从非官方来源传播,以及通过恶意应用直接在App Store和Google Play上传播。
虽然技术上不复杂,但此活动自2024年初以来一直在进行,对用户构成重大威胁。与之前发现的SparkCat间谍软件不同,此恶意软件对窃取哪些照片不挑剔。
入侵指标(IOC)
受感染的Android应用
b4489cb4fac743246f29abf7f605dd15
e8b60bf5af2d5cc5c501b87d04b8a6c2
(…更多哈希值…)
受感染的iOS应用
21ef7a14fee3f64576f5780a637c57d1
6d39cd8421591fbb0cc2a0bce4d0357d
(…更多哈希值…)
C2和配置存储
C2:
23.249.28[.]88
120.79.8[.]107
(…更多IP和域名…)
配置:
hxxp://120.78.239[.]17:10011/req.txt
hxxps://dhoss-2023.oss-cn-beijing.aliyuncs[.]com/path/02WBUfZTUvxrTMGjh7Uh
(…更多URL…)
更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
公众号二维码
更多推荐



所有评论(0)