Bezpieczeństwo urządzeń z systemem Android znów znalazło się w centrum uwagi po wykryciu zaawansowanej kampanii szpiegostwa cyfrowego zorganizowanej w Korei Północnej. Bohaterem tej skomplikowanej intrygi jest KosPy, program szpiegujący, który podszywając się pod legalne aplikacje, zdołał zainfekować tysiące telefonów komórkowych na całym świecie, gromadząc dane osobowe i poufne użytkowników z różnych krajów. W tym obszernym artykule przedstawimy szczegółowo całą wiedzę na temat KosPy, począwszy od jego pochodzenia, sposobu dystrybucji i możliwości technicznych, aż po środki podjęte w celu powstrzymania jego rozprzestrzeniania się, a także przydatne zalecenia dotyczące ochrony przed podobnymi zagrożeniami w przyszłości.
Jeśli kiedykolwiek pobrałeś aplikację do zarządzania plikami lub poprawy bezpieczeństwa swojego urządzenia z Androidem ze sklepów takich jak Google Play Store lub alternatywnych platform, ta informacja bardzo Cię zainteresuje. Przyjrzyjmy się, w jaki sposób to oprogramowanie szpiegujące ominęło kontrole bezpieczeństwa, jakie informacje było w stanie gromadzić, dlaczego uważa się je za zagrożenie związane z północnokoreańskim wywiadem oraz jak rozpoznać sygnały ostrzegawcze, zanim będzie za późno.
Czym jest KosPy i kto za tym stoi?
KosPy to oprogramowanie szpiegujące wykrywane na urządzeniach z systemem Android i bezpośrednio powiązane z północnokoreańskimi grupami cybernetycznego szpiegostwa wspieranymi przez państwo. Jego istnienie zostało udokumentowane przez zespół Lookout, firmę zajmującą się cyberbezpieczeństwem, specjalizującą się w zagrożeniach dla urządzeń mobilnych, która odkryła, że to złośliwe oprogramowanie było osadzone w pozornie nieszkodliwych aplikacjach dostępnych zarówno w Google Play Store, jak i w sklepach z aplikacjami innych firm, takich jak APKPure.
Autorstwo KosPy przypisuje się przede wszystkim grupie znanej jako APT37 lub ScarCruft , powszechnie znanej z operacji cybernetycznego szpiegostwa, powiązanych z rządem Korei Północnej od ponad dekady. Co więcej, infrastruktura cyfrowa wykorzystywana przez KosPy ma powiązania z inną niesławną grupą, Kimsuky (APT43) , co świadczy o poziomie koordynacji i zasobach technicznych, na które stać tylko podmioty państwowe.

Metody dystrybucji: Oto jak KosPy zinfiltrował tysiące Androidów
Wielka pomysłowość (i niebezpieczeństwo) aplikacji KosPy leży w sposobie jej rozprzestrzeniania, udało jej się bowiem ominąć surowe kontrole Google i wślizgnąć się do sieci jako prawdziwa aplikacja . Problem ten podważa zaufanie, jakim darzą się oficjalne sklepy z aplikacjami.
Do najbardziej znanych technik należą:
- Oszukańcze aplikacje podszywające się pod narzędzia użytkowe (menedżery plików, narzędzia do aktualizacji oprogramowania, ulepszenia zabezpieczeń itp.).
- Obecność Podstawowe interfejsy i tytuły w języku angielskim i koreańskim, który jest skierowany do określonej grupy odbiorców.
- Włączanie KosPy do aplikacji takich jak «Menedżer telefonu komórkowego (menedżer telefonu)», «Menedżer plików","Inteligentny menedżer (inteligentny menedżer)», «Bezpieczeństwo Kakao (Bezpieczeństwo Kakao)» i «Narzędzie aktualizacji oprogramowania«. Wszystkie zostały legalnie zatwierdzone w sklepie Google Play i nawet skopiowane na APKPure.
- Manipulacja platformą Firebase jako infrastruktura dowodzenia i kontroli (C2) i dynamiczne pobieranie dodatkowych konfiguracji po zainstalowaniu aplikacji na urządzeniu ofiary.
Twórca tych aplikacji działał pod pseudonimem „Android Utility Developer”, podając nawet adresy e-mail, aby uniknąć wykrycia. Po otrzymaniu ostrzeżenia od badaczy, Google nie tylko usunął wszystkie zainfekowane aplikacje ze swojego sklepu, ale także dezaktywował powiązane z nimi projekty Firebase, odcinając w ten sposób kanał komunikacji między zainfekowanymi urządzeniami a serwerami cyberprzestępców.
Jak zachowuje się KosPy po zainfekowaniu urządzenia?
Głównym problemem związanym z KosPy jest szeroki zakres danych, jakie może gromadzić, oraz wyrafinowanie metod ekstrakcji. Po otwarciu jednej z tych fałszywych aplikacji, KosPy uruchamia się w tle, osadzając swój złośliwy kod, aby pozostać niewykrytym i żądając uprawnień dostępu.
Do najważniejszych możliwości technicznych oprogramowania szpiegującego zalicza się:
- Odczytywanie i eksfiltracja wiadomości SMS.
- uzyskiwanie z dzienniki połączeń i kontakty.
- Monitorowanie lokalizacji GPS, śledzenie użytkowników w czasie rzeczywistym.
- Włączony pliki i foldery przechowywane lokalnie w telefonie.
- Nagranie z dźwięk otoczenia korzystanie z mikrofonu i robienie zdjęć przez kamerę.
- Przechwytywanie zrzuty ekranu i nagrania ekranu, dosłownie szpiegując wszystko, co jest oglądane i robione na urządzeniu mobilnym.
- Rejestrowanie naciśnięć klawiszy i korzystania z aplikacji poprzez wykorzystywanie usług ułatwień dostępu, co może umożliwić przechwycenie haseł i danych uwierzytelniających.
- Uzyskiwanie informacji o Sieci WiFi, z którymi łączy się urządzenie i lista zainstalowanych aplikacji.
Dane są przesyłane w formie zaszyfrowanej (za pomocą zdefiniowanego algorytmu AES) na serwery C2 kontrolowane przez północnokoreańskich hakerów. Utrudnia to wykrywanie wycieku informacji za pomocą konwencjonalnych metod.
Do kogo KosPy skierował swój atak?
Chociaż KosPy rozprzestrzenił się globalnie, większość ataków była wymierzona w użytkowników koreańskich i anglojęzycznych . Język aplikacji i żądane uprawnienia były jednymi ze wskaźników wykorzystywanych do filtrowania potencjalnych ofiar, co wyraźnie wskazywało na Koreę Południową i kraje anglojęzyczne. Analizy wskazują jednak również na infekcje w innych regionach, takich jak Japonia, Wietnam, Rosja, Nepal, Chiny, Indie, Kuwejt, Rumunia i kilka krajów Bliskiego Wschodu.
Wskazuje to na istnienie strategicznego interesu na poziomie międzynarodowym , polegającego na dostępie do istotnych informacji osobistych lub szpiegowaniu ruchów politycznych, biznesowych lub technologicznych.
Ewolucja kampanii i reakcja Google
Pierwsza udokumentowana aktywność KosPy pochodzi z marca 2022 roku, choć najnowsze próbki pochodzą z początku ubiegłego roku . Według Google i Lookout, po potwierdzeniu istnienia złośliwego oprogramowania wszystkie powiązane aplikacje zostały usunięte ze Sklepu Play. Co więcej, Google Play Protect blokuje obecnie instalację znanych wariantów KosPy, nawet jeśli zostały pobrane spoza oficjalnego sklepu.
Nie ma jednak publicznie dostępnych danych dotyczących liczby pobrań dokonanych przed wycofaniem aplikacji ani liczby wariantów, które mogły pozostać niewykryte . Dlatego zaleca się aktywne monitorowanie uprawnień aplikacji oraz aktualizowanie systemu Android i wszystkich aplikacji do najnowszych wersji zabezpieczeń.
Powiązania między KosPy, ScarCruft (APT37), Kimsuky (APT43) i północnokoreańskim wywiadem
Przypisanie KosPy państwowemu cybernetycznemu szpiegostwu Korei Północnej jest poparte kilkoma szczegółami technicznymi i infrastrukturalnymi:
- Wykorzystana infrastruktura (adresy IP i domeny serwerów C2) była używana w poprzednich atakach przypisywanych Korei Północnej co najmniej od 2019 r.
- Aplikacje złośliwe wykorzystują te same techniki, taktyki i procedury (TTP) co kampanie ScarCruft/APT37.
- Część kodu i infrastruktury została również powiązana z projektem Kimsuky/APT43, co wskazuje na możliwą współpracę lub dzielenie się zasobami między obiema grupami.
- Język, specyfika regionu i rodzaj skradzionych informacji odpowiadają interesom tradycyjnie kojarzonym z północnokoreańskim wywiadem.
To pokrywanie się metod i celów północnokoreańskich grup APT oznacza, że czasami przypisanie odpowiedzialności za konkretny atak nie jest w 100% dokładne, ale eksperci ds. bezpieczeństwa wiedzą, że źródło ataku jest jasne.
Lista najbardziej istotnych zainfekowanych aplikacji
Jeśli masz pytania dotyczące aplikacji zainstalowanych na Twoim urządzeniu z systemem Android, sprawdź poniższe nazwy, potwierdzone w raportach Lookout i podane przez media:
- 휴대폰 관리자 (Menedżer telefonu)
- Menedżer plików
- 스마트 관리자 (Inteligentny menedżer)
- Bezpieczeństwo Kakao
- Narzędzie aktualizacji oprogramowania
Te aplikacje były dostępne zarówno w sklepie Google Play, jak i na alternatywnych platformach do pobierania, takich jak APKPure . Jeśli znajdziesz którąkolwiek z nich na swoim urządzeniu, natychmiast ją usuń i zmień wszystkie hasła. Przeprowadź również skanowanie bezpieczeństwa za pomocą renomowanej aplikacji.
Jakiego rodzaju informacje ukradł KosPy i w jaki sposób to zrobił?
Zakres dostępu i ilość danych zbieranych przez KosPy znacznie przekraczają typowe dla złośliwego oprogramowania na urządzenia mobilne. Wśród wyodrębnionych informacji znajdują się:
- Wiadomości tekstowe (SMS i ewentualnie inne usługi przesyłania wiadomości)
- Pełne dane dotyczące dzienników połączeń: numery, czas trwania, godzina i data
- Współrzędne położenia telefonu komórkowego w czasie rzeczywistym
- Dokumenty, obrazy i pliki z pamięci wewnętrznej
- Dźwięki wychwytywane z mikrofonu: rozmowy, otoczenie itp.
- Zdjęcia zrobione, gdy aparat był włączony w tle
- Zrzuty ekranu i nagrania, pozwalające zobaczyć wszystko, co użytkownik oglądał lub wpisywał
- Nadużywanie uprawnień dostępu przez keyloggery
- Informacje o sieci Wi-Fi i lista zainstalowanych aplikacji
Co więcej, cały przepływ informacji był przesyłany w postaci zaszyfrowanej do serwerów dowodzenia i kontroli (C2) poprzez chronione kanały , co utrudniało jego wykrycie przy użyciu tradycyjnych narzędzi antywirusowych.
Kluczowe wskazówki, jak uniknąć wpadnięcia w pułapki takie jak KosPy
Eksperci i analitycy, do których zwrócono się po odkryciu KosPy, zalecają zachowanie szczególnej ostrożności, ponieważ nawet instalowanie aplikacji wyłącznie ze sklepu Google Play nie gwarantuje całkowitego bezpieczeństwa. Porady obejmują:
- Zawsze sprawdzaj recenzje i oceny aplikacji. Zachowaj ostrożność w przypadku tych, które mają mało komentarzy lub negatywne oceny.
- Sprawdź nazwę dewelopera, poszukaj dodatkowych informacji na jego temat i przekonaj się, czy jest to zaufany i rozpoznawalny podmiot.
- Zwróć uwagę na liczbę pobrań: jeśli aplikacja jest nowa lub ma bardzo niską liczbę pobrań, zachowaj szczególną ostrożność.
- Zadbaj o to, aby Twój system operacyjny i aplikacje były zawsze aktualne, ponieważ większość luk w zabezpieczeniach można naprawić za pomocą oficjalnych poprawek.
- Udzielaj tylko niezbędnych uprawnień każdej aplikacji. Jeśli aplikacja do zarządzania plikami żąda dostępu do mikrofonu lub kamery, jest to powód do niepokoju.
- Jeśli masz zainstalowaną którąkolwiek ze zidentyfikowanych zainfekowanych aplikacji, natychmiast ją usuń, zmień hasła i przeprowadź pełną kontrolę bezpieczeństwa.
- Rozważ zainstalowanie sprawdzonego rozwiązania zabezpieczającego urządzenia mobilne, aby zwiększyć poziom ochrony i stałego monitorowania.
Globalna reakcja i bieżąca sytuacja
Po szerokim nagłośnieniu w mediach problemu KosPy i dochodzeniu przeprowadzonym przez Lookout, Google wzmocniło swoje kontrole oraz system Play Protect, blokując i usuwając wszystkie znane warianty tego oprogramowania szpiegującego. Co więcej, międzynarodowa współpraca między firmami zajmującymi się cyberbezpieczeństwem a gigantami technologicznymi jest kluczowa dla neutralizacji tych zagrożeń zanim staną się powszechne.
Od czasu usunięcia KosPy nie odnotowano żadnych nowych przypadków masowych infekcji za pośrednictwem Google Play Store, chociaż należy zachować czujność, ponieważ atakujący stale udoskonalają swoje techniki.
Odkrycie KosPy pokazało, jak bardzo wyrafinowane jest szpiegostwo cyfrowe w ekosystemie Androida, pokazując, że nikt nie jest odporny na ataki. Współpraca między podmiotami państwowymi a grupami hakerskimi, takimi jak ScarCruft i Kimsuky, wykorzystywanie oficjalnych sklepów i możliwość podszywania się pod pozornie niegroźne aplikacje podkreślają, jak ważne jest proaktywne podejście do ochrony cyfrowej.
Aktywny monitoring, krytyczna kontrola uprawnień i ciągłe aktualizacje to najlepsze sposoby obrony przed tymi zagrożeniami. Udostępnij te informacje, aby inni użytkownicy byli na bieżąco z najnowszymi wydarzeniami.
