Siber Güvenlik

Corp MDM casusu lojistik firmalarını hedefliyor, yeni SMS'leri çalıyor ve aramaları yönlendiriyor

Corp MDM casusu lojistik firmalarını hedefliyor, yeni SMS'leri çalıyor ve aramaları yönlendiriyor
Havuz Partisi + İngilizce

Lojistik sektörü, Corp MDM kod adlı Android casus yazılımı dağıtan yeni bir kötü amaçlı siber kampanyanın hedefi haline geldi.

Have I Been Squatted'a göre kampanya, CEVA ve TKW Logistics markalı sahte Google Play sayfalarını kullanarak sistem hizmeti gibi gösterilen bir Android Paket Kiti dosyası dağıtıyor. Teslim edilen uygulamanın paket adı com.corp.mdm.

Güvenlik araştırmacısı Ben Folland'ın belirttiğine göre Corp MDM, yeni alınan SMS içeriğini dışarı sızdırmak, aramaları saptırmak ve gizli bir ön plan hizmetini sürdürmek üzere tasarlanmış kompakt bir gözetim implantı.

Zararlı yazılım, ticari Android casus yazılımlarında tipik olarak görülen casusluk işlevlerinden yoksun olması nedeniyle tasarım olarak dar olarak tanımlandı. Kampanyanın arkasındaki tehdit aktörünün geliştirme aşamasında yapay zekayı kullandığı şüpheleniliyor; çünkü yeteneklerini engelleyen hatalar bulunuyor.

Ayrıca bu faaliyetin, kimlik avı ve Windows tabanlı kötü amaçlı yazılım kullanarak lojistik sektörünü hedef alan daha geniş bir kampanyanın parçası olduğu belirtiliyor.

Kötü amaçlı paketler aşağıda örnekleri verilen sahte Google Play Store sayfaları üzerinden dağıtılıyor.

Her iki artefakt da komuta ve kontrol için, kimlik avı yemlerini barındırmak ve lojistik sektörünü hedefleyen ek Windows kötü amaçlı yazılımını sunmak amacıyla sabit kodlu bir IP adresi 69.55.61[.]82 kullanıyor.

Yan yüklenip kurulduktan sonra kötü amaçlı uygulama SMS, telefon ve bildirim izinleri istiyor; bu sayede gelen SMS mesajlarını engelleyebiliyor, arama yönlendirmeyi etkinleştirebiliyor ve bildirim gösterebiliyor. Zararlı yüklü uygulama ayrıca normal başlatıcısını kaldırıyor ve arka planda çalışmayı sağlıyor.

Bir sonraki aşamada Android tanımlayıcısını C2 sunucusuna kaydediyor, her 30 saniyede bir kalp atışı telemetrisi gönderiyor ve komutları tekrar tekrar sorguluyor.

/api/v1/devices/register, cihazı ve temel bilgileriyle birlikte kaydetmek için

/api/v1/devices/heartbeat, kalp atışı mesajı göndermek için

/api/v1/devices/{ANDROID_ID}/commands, tehdit aktörü tarafından verilen komutları almak için

/api/v1/commands/result, komut yürütme sonuçlarını göndermek için

/api/v1/sms/report, SMS gönderen, mesaj gövdesi ve alınan zaman damgasını cihaz tanımlayıcısıyla birlikte iletmek için

Saldırgan kontrollü altyapının, operatörün enfekte cihazları ele geçirmesine ve komut göndermesine olanak tanıyan 3456 numaralı portta parola korumalı bir Corp MDM yönetici paneli barındırdığı tespit edildi. Desteklenen komutların listesi şu şekilde.

ping, komut-sonuç uç noktasından pong döndürmek için

forward_on, operatörün seçtiği numarayla koşulsuz arama yönlendirme kodu vermek için

forward_off, ##21# ile koşulsuz yönlendirmeyi iptal ettirmek için

sync_sms, veri toplama yapmadan senkronizasyon sürecinin başlatılmasını bildirmek için

self_destroy, implant bileşenlerini devre dışı bırakmak, hizmeti durdurmak ve uygulama verilerinin temizlenmesini istemek için

get_location, panel tarafından destekleniyor ancak kötü amaçlı yazılım tarafından desteklenmiyor

lock_device, panel tarafından destekleniyor ancak kötü amaçlı yazılım tarafından desteklenmiyor

Dikkat çekici şekilde Corp MDM'in SMS çalma işlevi, izin verildikten sonra gelen yeni mesajlarla sınırlı. SMS gelen kutusu içeriğini geriye dönük olarak dışarı sızdırmıyor.

Folland dedi ki Bu sınırlı toplama yolu yüksek değerli içeriği açığa çıkarmaya yeterli. SMS, tek kullanımlık geçiş kodları, parola sıfırlamaları, hesap kurtarma, işlem bildirimleri ve sevk veya teslimat güncellemeleri için yaygın olarak kullanılıyor. Gönderici, tam metin ve zaman damgası tümü açık metin HTTP üzerinden cihazdan ayrılıyor.

Operasyonun arkasında kimlerin olduğu şu anda net değil, ancak Have I Been Squatted, daha geniş kampanyayla ilişkili panel kullanıcı arayüzü ve kaynak kodundaki yerelleştirilmiş artefaktlara atıfla faaliyetin muhtemelen Ermeni veya Rus bağlantılı olduğunu söyledi.

Tehdit aktörlerinin lojistik sektörünü hedeflemesi bu ilk değil. Kasım 2025'te Proofpoint, nakliye ve lojistik şirketlerini finansal kazanç ve kargo hırsızlığı için uzaktan izleme ve yönetim yazılımı ile enfekte eden bir kampanyayı detaylandırdı.

Bu Şubat ayında daha önce Ctrl-Alt-Intel ve Have I Been Squatted, ABD ve Avrupa'daki DAT Truckstop, TIMOCOM, Teleroute, Penske Logistics, Girteka ve Electronic Funds Source dahil olmak üzere yük ve lojistik kuruluşlarını hedef alan Diesel Vortex kod adlı tehdit kümesini aydınlattı.

Rus-Ermeni bir tehdit aktörü, yük ve lojistik sektörünü sahte e-postalar yoluyla hedeflemek ve Eylül 2025 ile Şubat 2026 arasında 1.600'den fazla benzersiz giriş kimliğini çalmak üzere özel olarak tasarlanmış Global Profit aka MC Profit Always kod adlı yeni bir kimlik avı-olarak-hizmet platformunun arkasında.

Have I Been Squatted dedi ki Bu operasyon tek bir aktörün işi değildi. Bu, diğer operatörlere satılan yapılandırılmış, finansal olarak yönlendirilmiş bir suç hizmetiydi ve grubun özellikle nakliye ve lojistik Telegram gruplarını hedefleyerek spear-phishing ve sesli kimlik avı tekniklerini aktif olarak kullandığına dair kanıtlar var.

Hedeflerinin günlük olarak kullanacağı meşru platformların taklit edilmesi yoluyla operatörler girişleri ve çok faktörlü kimlik doğrulama kodlarını gerçek zamanlı olarak engelledi ve fatura yönlendirme ve çift komisyonculuk yoluyla sevkiyat bilgilerini engellemeye, kişisel detaylara erişmeye ve fon çalmaya devam etti.

Malta'da Eğlen, İngilizce Öğren

Kaynak: The Hacker News