GhostChat: Pakistan’ı Hedefleyen Android Casus Yazılımı ve Gözlem Operasyonu
ESET’in bulguları, Pakistan’da yaşayan kullanıcıları hedefleyen sofistike bir Android casus yazılım kampanyasını ortaya çıkardı. Karşı tarafa mesajlaşma görünümü veren bir uygulama aracılığıyla kurbanların verilerine erişimi amaçlayan bu siber tehdit, görünürde sohbet edinmeyi kolaylaştıran bir aracın ardında saklanıyor. GhostChat adıyla olan bu zararlı uygulama, Google Play dışında ediniliyor ve cihaz üzerinde arka planda çalışmaya başlayarak hassas verileri merkezi bir komuta ve kontrol (C&C) noktalarına gönderiyor. Uygulama, sahte bir arkadaşlık uygulaması simgesiyle dikkat çekiyor fakat gerçek işlevi bu tür sosyal etkileşimlere dayanmıyor; kurbanların kişisel verileri üzerindeki gözetimi artırmayı hedefliyor.
Kampanyayı inceleyen ESET araştırmacıları, kurbanlara önce 14 adet kadın profili sunulduğunu belirtiyor. Bu profiller Pakistan (+92) koduyla ilişkilendirilen belirli WhatsApp numaralarına bağlı olarak düzenlenmiş ve kullanıcılar bu numaraları gerçek kişiler olarak algılasın diye yerel numaraların kullanımı öne çıkarılmış. Doğru bir güvenlik kodunun girilmesinin ardından kullanıcılar WhatsApp’a yönlendiriliyor ve atanan numaraya ait sohbet başlatılıyor; bu numaranın muhtemelen siber aktörler tarafından işletildiği düşünülüyor.
GhostChat, cihaz üzerinde sessizce çalışarak etkinlikleri izler ve verileri uzaktaki bir C&C sunucusuna aktarır. Ayrıca içerik gözlemcisi kurarak kullanıcı tarafından paylaşılacak yeni görüntüleri tarar ve bu görüntüleri zamanla yedekler; beş dakikalık aralıklarla yeni belgeler tarayan bir görev planı da sürekli gözetim sağlar. Bu operasyonun arkasında, ClickFix tabanlı dağıtım ve WhatsApp hesapları ele geçirme teknolojilerini içeren geniş bir altyapı yer alıyor.
Raporlar, sahte web sitelerinin ve ulusal yetkililerin kimliğine bürünen içeriklerin mass oluşturulduğunu gösteriyor. QR kod tabanlı cihaz bağlantılarıyla masaüstü ve mobil platformlar hedef alınırken, mobil taraf için GhostPairing adı verilen bir teknik kullanılıyor. Bu teknik, kurbanların sohbet geçmişine ve kişisel bilgilerine erişim imkanı sağlayarak hesap sahipleriyle aynı görünürlük ve kontrol düzeyini elde etmeyi amaçlıyor.
Kimlik avı temelli bu operasyonlar, özellikle Pakistan’daki kullanıcıları hedef alan çok katmanlı bir casusluk ağını işaret ediyor ve gönüllü olarak ya da istemeyerek bu tür tehditlere karşı savunma stratejilerinin güçlendirilmesini gerektiriyor. Kaynak: Beyaz Haber Ajansı (BYZHA).