Cảnh báo: Spyware ‘Corp MDM’ nhắm mục tiêu vào các công ty logistics, đánh cắp SMS và chuyển hướng cuộc gọi
Một chiến dịch tấn công mạng mới đang sử dụng spyware Android có tên 'Corp MDM' để nhắm vào ngành logistics, cho phép kẻ tấn công đánh cắp tin nhắn SMS và kiểm soát cuộc gọi của nạn...
- Giọng nữ Bắc
Ngành logistics đang đối mặt với một mối đe dọa an ninh mạng mới thông qua chiến dịch phát tán spyware trên Android mang tên Corp MDM. Theo các chuyên gia bảo mật từ Have I Been Squatted, kẻ tấn công đã tạo ra các trang web giả mạo Google Play, mạo danh các thương hiệu lớn như CEVA và TKW Logistics để lừa người dùng tải xuống tệp APK độc hại.
Được ngụy trang dưới dạng một dịch vụ hệ thống với tên gói “com.corp.mdm”, phần mềm độc hại này hoạt động như một công cụ giám sát tinh vi. Mặc dù được thiết kế khá đơn giản so với các loại spyware thương mại thông thường, Corp MDM vẫn thực hiện được các chức năng nguy hiểm như: đánh cắp nội dung tin nhắn SMS mới, chuyển hướng cuộc gọi và duy trì dịch vụ chạy ngầm để tránh bị phát hiện.
Cơ chế hoạt động của Corp MDM:
- Phân phối: Thông qua các trang web giả mạo cửa hàng ứng dụng, sử dụng địa chỉ IP cố định (69.55.61.82) làm máy chủ điều khiển (C2).
- Quyền truy cập: Sau khi cài đặt, ứng dụng yêu cầu các quyền nhạy cảm như SMS, điện thoại và thông báo. Nó cũng tự động xóa biểu tượng khỏi màn hình chính để ẩn mình.
- Giao tiếp C2: Malware gửi dữ liệu telemetry mỗi 30 giây và liên tục thăm dò lệnh từ máy chủ C2 để thực hiện các hành vi như: chuyển hướng cuộc gọi, đồng bộ SMS, hoặc tự hủy.
Đáng chú ý, khả năng đánh cắp SMS của Corp MDM chỉ giới hạn ở các tin nhắn đến sau khi đã được cấp quyền, không truy xuất dữ liệu cũ. Tuy nhiên, điều này vẫn cực kỳ nguy hiểm vì SMS thường chứa mã xác thực (OTP), thông tin khôi phục tài khoản và các thông báo giao dịch quan trọng. Tất cả dữ liệu này đều được gửi đi qua giao thức HTTP không mã hóa.
Các nhà nghiên cứu cho rằng chiến dịch này có thể liên quan đến các nhóm tội phạm mạng từ Nga hoặc Armenia, dựa trên các dấu vết trong giao diện quản trị và mã nguồn. Đây không phải là lần đầu tiên ngành logistics trở thành mục tiêu; trước đó, nhiều chiến dịch sử dụng phần mềm RMM và các nền tảng phishing-as-a-service (PhaaS) như Global Profit đã được ghi nhận nhằm đánh cắp thông tin đăng nhập và chiếm đoạt tài sản của các doanh nghiệp vận tải.
Người dùng và các doanh nghiệp trong lĩnh vực logistics được khuyến cáo nên kiểm tra kỹ nguồn gốc ứng dụng, tránh cài đặt các file APK từ nguồn không xác định và luôn cảnh giác với các yêu cầu cấp quyền bất thường trên thiết bị Android.
Nguồn tham khảo: The Hacker News



No Comment! Be the first one.