capture_d_e_cran_2023-01-26_a_07.50.04.png

Fraude à l’application Telegram sur Android

Les chercheurs d’ESET ont identifié une campagne active du groupe StrongPity APT utilisant une version fonctionnelle mais trojanisée de l’appli Telegram, qui a été reconditionnée comme « la vraie » appli Shagle.
capture_d_e_cran_2023-01-26_a_07.50.04.png
Cette porte dérobée StrongPity possède diverses fonctionnalités d’espionnage : ses 11 modules déclenchés de façon dynamique sont responsables de l’enregistrement d‘appels téléphoniques, de collecte de messages SMS, de listes des journaux d’appels, de listes de contact et encore bien plus. Ces modules sont documentés pour la toute première fois. Si la victime donne accès aux notifications et aux services d’accessibilité de l’appli malveillante StrongPity, celle-ci aura également accès aux notifications entrantes de 17 applis telles que Viber, Skype, Gmail, Messenger et Tinder. Elle pourra aussi exfiltrer les communications de chat d’autres applis. Cette campagne est probablement ciblée avec précision car la télémétrie ESET n’a pas encore identifié de victimes.

Le site Shagle authentique, basé sur le Web, ne propose pas d’appli mobile officielle pour accéder à ses services. Le faux site ne fournit qu’une appli Android à télécharger sans possibilité de diffusion en continu sur le Web. Cette appli Telegram infectée par un cheval de Troie n’a jamais été proposée sur Google Play Store.

Le code malveillant, sa fonctionnalité, les noms de classe et le certificat utilisé pour signer le fichier APK sont identiques à ceux de la campagne précédente.

Pour l’éditeur ESET, cette opération est l’œuvre du groupe StrongPity. L’analyse du code révèle que la porte dérobée est modulaire et que des modules binaires supplémentaires sont téléchargés à partir du serveur C&C. Cela signifie que le nombre et le type de modules, lorsqu’ils sont utilisés par le groupe StrongPity, peuvent à tout moment être modifiés pour répondre aux exigences des campagnes.

Retour en haut