Goedkope Android tablets worden via internet voorzien van malware verkocht

Op internet worden Android tablets aangeboden die rooted en voorzien van malware worden afgeleverd. Het gaat om tablets van ruim 30 verschillende merken, die worden verkocht in Amazon en andere bekend webwinkels.

Hiervoor waarschuwt Cheetah Mobile. In reviews van de geïnfecteerde tablets waarschuwen kopers voor de aanwezigheid van de malware. Zo schrijven de kopers dat de tablets rooted worden geleverd en beschrijven zij hoe bijvoorbeeld de startpagina van de webbrowser continu opnieuw wordt ingesteld op een webpagina die volstaat met advertenties. Het lijkt er overigens niet op dat de tablets door de fabrikanten worden geïnfecteerd met malware. Vermoedelijk schaffen aanvallers de tabets aan, rooten de apparaten, installeren malware en verkopen de tablets vervolgens via internet door aan nietsvermoedende klanten.

Cloudsote Trojan

De tablets zijn geïnfecteerd met de Cloudsote Trojan. Deze malware geeft aanvallers de mogelijkheid op afstand de controle over geïnfecteerde apparaten over te nemen en voert allerlei malafide activiteiten uit zonder dat gebruikers hiervan op de hoogte zijn. Zo kan de trojan extra adware of malware installeren, anti-virus software van de tablet verwijderen en geïnstalleerde apps zelfstandig openen. Daarnaast worden de boot animatie en achtergrondafbeelding op tablet vervangen door advertenties en worden zoekresultaten doorverwezen naar advertentiepagina’s.

De malware is hardnekkig. Zelfs als een gebruiker erin slaagt de malware van de tablet te verwijderen wordt deze opnieuw geïnstalleerd zodra het apparaat opnieuw wordt opgestart. Cheetah Mobile vermoedt dat de aanval is opgezet vanuit China, aangezien grote delen van de broncode zouden zijn geschreven in het Chinees en de Command & Control server in Shenzhen staat. Daarnaast zijn alle fabrikanten van de getroffen tablets Chinees.

Wereldwijd geleverd

Tenminste 17.233 geïnfecteerde tablets zouden inmiddels zijn afgeleverd bij klanten. De apparaten zijn over de hele wereld verkocht, al bevinden de meeste klanten zich in Mexico, Turkije en de Verenigde Staten.

Meer over
Lees ook
Van social engineering tot DMARC-misbruik: TA427’s informatieverzamelkunst

Van social engineering tot DMARC-misbruik: TA427’s informatieverzamelkunst

Onderzoekers van Proofpoint volgen verschillende dreigingsactoren, waaronder TA427. Deze dreigingsactor is ook bekend als Emerald Sleet, APT43, THALLIUM of Kimsuky en wordt gelieerd aan Noord-Korea.

Proofpoint: TA547 richt zich op Duitse bedrijven met Rhadamanthys Stealer

Proofpoint: TA547 richt zich op Duitse bedrijven met Rhadamanthys Stealer

Onderzoekers van Proofpoint identificeren een nieuwe e-mailcampagne van TA547. Deze richt zich op Duitse bedrijven en heeft als doel het afleveren van Rhadamanthys malware

Dreigingsactoren leveren malware via YouTube

Dreigingsactoren leveren malware via YouTube

Proofpoint  Emerging Threats ziet dat de aflevering van malware voor het stelen van informatie via YouTube plaatsvindt. Voorbeelden hiervan zijn Vidar, StealC en Lumma Stealer. De aflevering vindt plaats via illegale software en cracks van videogames