FlexStarling mobiele malware richt zich op gespecialiseerde slachtoffers in Afrika

android smartphone mobile malware

Mensenrechtenactivisten in Marokko en de Westelijke Sahara worden geconfronteerd met een nieuwe dreiging van kwaadwillende actoren die phishing-tactieken gebruiken om slachtoffers te misleiden zodat ze nep-Android-applicaties downloaden en toegang krijgen tot misleidende webpagina's om inloggegevens van Windows-gebruikers te stelen.

Cisco Talos heeft deze dreigingscampagne geïdentificeerd als Starry Addax, die zich voornamelijk richt op activisten die banden hebben met de Sahrawi Arabische Democratische Republiek (SADR). De infrastructuur die door Starry Addax wordt gebruikt, namelijk de ondroid[.]site en de ondroid[.]store, is afgestemd op het exploiteren van zowel Android- als Windows-gebruikers. Voor Windows-gebruikers zetten de aanvallers nepwebsites op die lijken op populaire sociale-mediaplatforms om individuen te misleiden om hun inloggegevens bekend te maken.

Hoewel specifieke websites waarop deze aanvallen gericht zijn, niet openbaar kunnen worden gemaakt vanwege lopende onderzoeken, onthulde Talos dat de bedreigingsactoren hun eigen infrastructuur creëren om valse inlogpagina's voor veelgebruikte media- en e-maildiensten te hosten.

Profilering van de entiteit achter FlexStarling

De tegenstander, actief sinds januari 2024, gebruikt spearphishing-e-mails om doelen te verleiden tot het installeren van wat lijkt op de mobiele app van de Sahara Press Service of een gerelateerde lokapp. Afhankelijk van het besturingssysteem krijgen de slachtoffers ofwel een kwaadaardige APK te zien die zich voordoet als de Sahara Press Service-app, ofwel worden ze doorgestuurd naar een valse inlogpagina voor sociale media om hun inloggegevens te verzamelen.

De nieuw geïdentificeerde Android-malware, FlexStarling, is veelzijdig en in staat aanvullende malwarecomponenten in te zetten en gevoelige gegevens van geïnfecteerde apparaten te extraheren. Eenmaal geïnstalleerd, vraagt FlexStarling om uitgebreide machtigingen, waardoor het verschillende kwaadaardige activiteiten kan uitvoeren, waaronder het ontvangen van opdrachten van een op Firebase gebaseerde command-and-control (C2)-server, een tactiek die wordt gebruikt om detectie te omzeilen.

Talos waarschuwt dat campagnes die zich richten op spraakmakende personen zoals deze er vaak op gericht zijn om gedurende langere perioden onopgemerkt op apparaten te blijven.

Bezig met laden...

Cyclonis Backup Details & Terms

Het gratis Basic Cyclonis Backup-abonnement geeft je 2 GB cloudopslagruimte met volledige functionaliteit! Geen kredietkaart nodig. Meer opslagruimte nodig? Koop vandaag nog een groter Cyclonis Backup-abonnement! Zie Servicevoorwaarden, Privacybeleid, Kortingsvoorwaarden en Aankooppagina voor meer informatie over ons beleid en onze prijzen. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.

Cyclonis Password Manager Details & Terms

GRATIS proefversie: eenmalige aanbieding van 30 dagen! Geen creditcard vereist voor gratis proefversie. Volledige functionaliteit voor de duur van de gratis proefperiode. (Volledige functionaliteit na gratis proefversie vereist aankoop van een abonnement.) Voor meer informatie over ons beleid en onze prijzen, zie EULA, Privacybeleid, Kortingsvoorwaarden en Aankooppagina. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.