Ce virus accède à WhatsApp, espionne et vole toutes les photos et vidéos, y compris sexuelles

Publié le 16.06.2023
Un logiciel malveillant espionnerait votre WhatsApp : il vole des vidéos et des photos privées. (Freepik)

L'équipe de recherche d'ESET, une société de détection proactive des menaces, a découvert une nouvelle version de GravityRAT, un malware spécialement conçu pour les appareils Android qui pourrait divulguer des photos et des vidéos d'utilisateurs, y compris du contenu sexuel.

Ce malware se propage via des applications de messagerie telles que BingeChat et Chatico ; cependant, il existe des variantes disponibles pour Windows, Android et macOS.

Actif depuis au moins 2015, le groupe SpaceCobra a maintenant étendu ses capacités pour voler les sauvegardes de WhatsApp Messenger et recevoir des commandes pour supprimer des fichiers. Cette campagne utilise des applications de messagerie comme leurre.

"Nous n'avions pas d'informations d'identification et les dossiers étaient fermés. Très probablement, les opérateurs derrière cette campagne n'ouvrent le journal que lorsqu'ils s'attendent à ce qu'une victime spécifique visite le site, éventuellement via une adresse IP particulière, une géolocalisation, une URL personnalisée ou dans un délai spécifique », commente Camilo Gutiérrez. Amaya, responsable du laboratoire de recherche d'ESET Amérique latine.

Comment ça fonctionne:

Après le lancement, l'application invite l' utilisateur à activer toutes les autorisations nécessaires pour fonctionner correctement. Hormis le consentement à la lecture des enregistrements d'appels, les autres autorisations demandées sont typiques de toute application de messagerie.

L' application propose des options pour créer un compte et se connecter. Avant que l'utilisateur n'ouvre son profil dans l'application, GravityRAT commence à interagir avec votre serveur C&C, en filtrant les données utilisateur de l'appareil et en attendant que les commandes soient exécutées.

Un logiciel malveillant espionnerait votre WhatsApp : il vole des vidéos et des photos privées. (Freepik)

Il est capable d'exfiltrer :

- Journaux d'appels

- Liste de contacts

- SMS

- Fichiers avec des extensions spécifiques : jpg, jpeg, log, png, PNG, jpg, jpeg, txt, pdf, xml, doc, xls, xlsx, ppt, pptx, docx, opus, crypt14, crypt12, crypt13, crypt18, crypt32

- Emplacement de l'appareil

- Informations de base de l'appareil

Les données volées sont stockées dans des fichiers texte sur des supports externes, puis extraites sur le serveur et enfin supprimées. Ce sont des commandes très spécifiques que l'on ne voit normalement pas dans les logiciels malveillants Android et qui pourraient potentiellement mettre en jeu des éléments privés sur l'appareil.

Les anciennes versions de GravityRAT pour Android ne pouvaient pas recevoir de commandes ; ils ne pouvaient télécharger les données extraites que sur l'un de leurs serveurs à un moment donné.

"Nous ne savons pas comment les victimes potentielles ont été attirées ou ont découvert le site Web malveillant. Tenant compte du fait que la possibilité de télécharger l'application est conditionnée à la possession d'un compte et qu'il n'était pas possible d'enregistrer un nouveau compte au moment de l'analyse, nous pensons que les victimes de cette campagne ont été spécialement sélectionnées. », a-t-il mentionne l'enquêteur.

Le groupe à l'origine de ce malware utilise le code de l'application de messagerie instantanée légitime appelée OMEMO pour fournir la fonctionnalité de chat dans les applications de messagerie malveillantes BingeChat et Chatico.

Probablement active depuis août 2022, selon les chercheurs la campagne BingeChat est toujours en cours, tandis que celle utilisée par Chatico n'est plus active. Basée sur le nom du fichier APK, l'application malveillante porte la marque BingeChat et prétend fournir une fonctionnalité de messagerie.

Ils ont constaté que le site Web distribuait un échantillon et ce que l'application malveillante devait télécharger après avoir effectué le processus, mais obligeait les visiteurs à se connecter, ils considèrent donc que les victimes potentielles sont très spécifiques.

Selon l'équipe de recherche, l' application malveillante n'a jamais été disponible sur le Google Play Store. Il s'agit d'une version malveillante de l'application Android légitime OMEMO Instant Messenger (IM), mais elle porte la marque BingeChat. OMEMO IM est une reconstruction du client pour Android Conversations.

Qu'est-ce que l'exfiltration de données :

C'est lorsque des informations confidentielles sont supprimées ou volées de manière non autorisée d'un système ou d'un appareil. Cela peut se produire de plusieurs façons, comme le vol de fichiers ou l'utilisation de logiciels malveillants. Il s'agit d'un problème grave car il met en péril la confidentialité et la sécurité des informations. Les cybercriminels le font souvent pour commettre une fraude ou un chantage.

Comment activer le mode football sur une Smart TV pour regarder la Copa América

Comment activer le mode football sur une Smart TV pour regarder la Copa América

Avec l'effervescence de la Copa América, plusieurs fans recherchent la meilleure façon de regarder les matchs sur leur Smart TV. L’une des meilleures alternatives est le mode football ou le mode sport.

Modern Family est la vedette d'une publicité WhatsApp destinée aux familles équipées d'iPhone et d'Android

Modern Family est la vedette d'une publicité WhatsApp destinée aux familles équipées d'iPhone et d'Android

WhatsApp a réuni une partie du casting de Modern Family pour jouer dans une nouvelle publicité axée sur la promotion de groupes entre familles utilisant à la fois des appareils iPhone et Android.

Glossaire technologique : quels types d'innovation existe-t-il

Glossaire technologique : quels types d'innovation existe-t-il

Au cours des dernières décennies, la technologie est non seulement devenue un outil de base, mais elle fait également partie de notre vie quotidienne, au point qu’il est presque impossible d’imaginer ce que serait d’accomplir des tâches sans elle.

Tether : quel est le prix de cette cryptomonnaie ce 19 juin

Tether : quel est le prix de cette cryptomonnaie ce 19 juin

Tether, la cryptomonnaie de type stablecoin qui prétend que chacun de ses tokens est adossé à un dollar américain, est émise par la société Tether Limited et depuis ses origines a été impliquée dans diverses controverses.

Comment personnaliser WhatsApp avec le mode cœur noir

Comment personnaliser WhatsApp avec le mode cœur noir

Pour les utilisateurs de WhatsApp souhaitant personnaliser leur expérience, l’activation du « mode cœur noir » est une excellente option. Ce mode remplace l’icône d’appel téléphonique standard (qui est généralement blanche) par l’emoji cœur noir.

Deprecated: explode(): Passing null to parameter #2 ($string) of type string is deprecated in /home/httpd/vhosts/iphone-dev.ch/mot-avec.com/index.php on line 156