GravityRAT มัลแวร์ใน Android ขโมยข้อมูล WhatsApp backup ของเหยื่อ[EndUser]

นักวิจัยของ ESET พบแคมเปญมัลแวร์ตัวใหม่ที่มุ่งเป้าการโจมตีไปยัง Android ของ “GravityRAT” ซึ่งพบการโจมตีมาตั้งแต่เดือนสิงหาคม 2022 โดยการติดตั้งแอปพลิเคชันแชทที่ฝังโทรจันในชื่อ 'BingeChat' เพื่อขโมยข้อมูลจากอุปกรณ์ของเหยื่อ

โดยทาง ESET พบความสามารถใหม่ที่น่าสนใจของ “GravityRAT” เวอร์ชันล่าสุด คือความสามารถในการขโมยข้อมูลไฟล์ WhatsApp backup ในอุปกรณ์ของเหยื่อ

โดย WhatsApp backup ถูกสร้างขึ้นเพื่อช่วยให้ผู้ใช้งานสามารถย้ายประวัติข้อความ ไฟล์มีเดีย และข้อมูลไปยังอุปกรณ์ใหม่ ซึ่งอาจมีข้อมูลที่มีความสำคัญต่าง ๆ เช่น ข้อความ วิดีโอ ภาพถ่าย เอกสาร และอื่น ๆ ในรูปแบบที่ไม่ได้ถูกเข้ารหัส

GravityRAT ถูกพบการโจมตีมาตั้งแต่ปี 2015 แต่พบการโจมตีที่กำหนดเป้าหมายเป็น Android เป็นครั้งแรกในปี 2020 โดยการใช้ 'SpaceCobra' ที่เป็นสปายแวร์ในการโจมตีที่มีการกำหนดเป้าหมายอย่างเฉพาะเจาะจง

แคมเปญการโจมตี Android ของ GravityRAT ปัจจุบัน

โดยมัลแวร์จะแพร่กระจายผ่านสปายแวร์ในชื่อ 'BingeChat' ซึ่งเป็นแอปพลิเคชันแชทที่มีการเข้ารหัสแบบ end-to-end มีอินเทอร์เฟซที่เรียบง่าย แต่มีฟีเจอร์การใช้งานขั้นสูง

โดยเป้าหมายจะต้องทำการดาวน์โหลดแอปดังกล่าวผ่าน bingechat[.]net เท่านั้น โดยที่การดาวน์โหลดเป็นแบบ invite-based เป้าหมายต้องป้อนข้อมูลประจำตัวที่ถูกต้อง หรือลงทะเบียนบัญชีใหม่เพื่อใช้งาน ทำให้ Hacker สามารถกำหนดเป้าหมายการโจมตีได้อย่างแม่นยำ รวมไปถึงทำให้นักวิจัยทำการเข้าถึงสำเนาสำหรับการวิเคราะห์ได้ยากขึ้นอีกด้วย

ซึ่งวิธีการโจมตีโดยใช้การส่งไฟล์ APK บน Android ที่เป็นอันตรายไปยังเป้าหมาย เป็นกลยุทธ์ที่ GravityRAT ใช้ในการโจมตีอย่างต่อเนื่อง เช่น ในปี 2021 ได้ใช้แอปพลิเคชันแชทที่ชื่อ 'SoSafe' และก่อนหน้านั้นก็ใช้แอปที่ชื่อ 'Travel Mate Pro' ในการโจมตีเป้าหมาย โดยทาง Stefanko ได้พบว่าแอปอันตรายดังกล่าวมีพื้นฐานมาจาก OMEMO IM ซึ่งเป็นแอปส่งข้อความโต้ตอบแบบทันทีแบบ open-source สำหรับ Android

เช่นเดียวกับทาง ESET ที่ได้พบว่า SpaceCobra ได้ใช้ OMEMO IM เป็นพื้นฐานสำหรับแอปปลอมอีกแอปหนึ่งที่ชื่อ "Chatico" ซึ่งเผยแพร่ไปยังเป้าหมายในช่วงฤดูร้อนปี 2022 ผ่านทาง "chatico.co[.]uk" เช่นเดียวกัน

ความสามารถของ GravityRAT

เมื่อเป้าหมายทำการติดตั้งแอป 'BingeChat' บนอุปกรณ์แล้ว มัลแวร์จะขอการอนุญาตเพื่อเข้าถึงข้อมูลผู้ติดต่อ ตำแหน่ง โทรศัพท์ SMS ที่เก็บข้อมูล บันทึกการโทร กล้อง และไมโครโฟน ซึ่งเป็นการขอการอนุญาตทั่วไป จึงทำให้เหยื่อไม่สงสัยหรือดูผิดปกติ

โดยแอป 'BingeChat' จะทำการส่งข้อมูลบันทึกการโทร รายชื่อผู้ติดต่อ ข้อความ SMS ตำแหน่งอุปกรณ์ และข้อมูลอุปกรณ์พื้นฐานไปยัง command and control (C2) server ของ Hacker รวมถึงข้อมูล ไฟล์สื่อ และเอกสารประเภท jpg, jpeg, log, png, PNG, JPG, JPEG, txt, pdf, xml, doc, xls, xlsx, ppt, pptx, docx, opus, crypt14, crypt12, crypt13, crypt18 และ ประเภท crypt32 ซึ่งนามสกุลไฟล์ crypt ก็คือไฟล์ข้อมูลสำรองข้อมูล WhatsApp Messenger นั้นเอง

รวมถึง GravityRAT ยังมีความสามารถในการรับคำสั่งจาก C2 server ได้แก่ "ลบไฟล์ทั้งหมด" (ของนามสกุลที่ระบุ) "ลบผู้ติดต่อทั้งหมด" และ "ลบบันทึกการโทรทั้งหมด"

ทั้งนี้พบว่าแคมเปญการโจมตีของ SpaceCobra ได้กำหนดเป้าหมายไปยังอินเดีย แต่ผู้ใช้ Android ทุกคนควรหลีกเลี่ยงการดาวน์โหลด APK จากภายนอก Google Play และระวังคำขออนุญาตที่มีความเสี่ยงในขณะติดตั้งแอปใด ๆ

ปัจจุบันทาง Google ก็ได้เปิดตัว Google Play Protect เพื่อป้องกันมัลแวร์ในอุปกรณ์ Android แม้ว่าผู้ใช้งานจะติดตั้งแอปอันตรายจากแหล่งอื่นที่ไม่ใช่ Google Play ก็ตาม

ที่มา : bleepingcomputer