🚀 لقد رفعت CloudSek جولة B1 من السلسلة B1 بقيمة 19 مليون دولار - تعزيز مستقبل الأمن السيبراني التنبؤي
اقرأ المزيد
يكشف تحقيق CloudSek الأخير كيف تستخدم APT36 (المعروفة أيضًا باسم Transparent Tribe) مزود VPS Contabo لاستضافة البنية التحتية الضارة المرتبطة بـ CapraRat و Crimson RAT. واحدة من أحدث تكتيكاتهم؟ إخفاء برامج التجسس باسم تطبيق المراسلة الشهير Viber - المزود بأذونات لتسجيل المكالمات وقراءة الرسائل وتتبع الموقع والمزيد. اقرأ كيف تتبعنا البنية التحتية، وحددنا المؤشرات الرئيسية للتسوية، وكشفنا المدى الكامل لحملة مراقبة Android هذه.
قم بمراقبة البرامج الضارة والدفاع عنها بشكل استباقي باستخدام وحدة CloudSek xvigil Malware Logs، مما يضمن سلامة أصولك الرقمية
Schedule a Demoعلى مر السنين، لاحظنا أن APT36 تفضل استخدام استضافة و DNS الخدمات التي تقدمها Contabo، وهو مزود استضافة VPS كبير. منذ ما يقرب من عام، أصدرت S1 أبلغ عن عند محاولة APT36 التسليم كابرا رات إلى ضحاياهم. من المعروف أن CapraRat نسخة معدلة من AndroRat مفتوح المصدر.
بالإضافة إلى مستخدمي Android، كان لدى APT36 جرذ قرمزي في ترسانتها لفترة طويلة، لاستهداف مستخدمي Windows. باستخدام هذه المعلومات، أجرينا استعلام Censys لمعرفة أي بنية أساسية لـ CrimsonRAT باستخدام خدمات الاستضافة/DNS الخاصة بـ Contabo.
للتحقق مما إذا كان هذا ينتمي إلى APT36، قمنا بفحص virustotal بحثًا عن أي تداخلات مع Transparent Tribe TTPs.
تم وضع علامة على عنوان IP الأول الخاص بنا باعتباره Crimson RAT C2 على Virustotal. من المهم ملاحظة أن ASN (40021) غالبًا ما كان يستخدم بواسطة APT36 في الماضي لإجراء عمليات البرامج الضارة.
الانتقال إلى IP الثاني:
هذا لديه اكتشافات أقل نسبيًا في البرية.
عند التحقق من ملفات الاتصال، لاحظنا وجود عدد قليل من ملفات APK الضارة التي تتواصل مع IP. أكدت Virustotal بسرعة أن هذه كانت حمولات CapraRat.
تم العثور على 2 من أصل 3 ملفات APK ضارة لنظام Android تحمل اسم الحزمة «com.moves.media.tubes»
تم ذكر اسم الحزمة نفسه في حملات Transparent Tribe من عام 2023. مصدر
تم العثور على العينة الثالثة (md5:f73f1a694d2a5c7e6d04fbc866a916bd) لانتحال شخصية تطبيق VoIP والرسائل الفورية الشهير المعروف باسم فايبر.
الأذونات عالية المخاطر:
تتبع الموقع:
الوصول إلى الجهاز:
نموذج الماس
تستخدم APT36، المعروفة أيضًا باسم Transparent Tribe، أساليب الهندسة الاجتماعية لتوزيع أحصنة طروادة التي تعمل بنظام Android Remote Access (RATs). تم تصميم هذه الطعوم لتتماشى مع موضوع تمويه RAT.
التأثير
#بروتوكول إشارات المرور - ويكيبيديا
Take action now
CloudSEK Platform is a no-code platform that powers our products with predictive threat analytic capabilities.
Digital Risk Protection platform which gives Initial Attack Vector Protection for employees and customers.
Software and Supply chain Monitoring providing Initial Attack Vector Protection for Software Supply Chain risks.
Creates a blueprint of an organization's external attack surface including the core infrastructure and the software components.
Instant Security Score for any Android Mobile App on your phone. Search for any app to get an instant risk score.