Goedkope Android tablets worden via internet voorzien van malware verkocht

Op internet worden Android tablets aangeboden die rooted en voorzien van malware worden afgeleverd. Het gaat om tablets van ruim 30 verschillende merken, die worden verkocht in Amazon en andere bekend webwinkels.

Hiervoor waarschuwt Cheetah Mobile. In reviews van de geïnfecteerde tablets waarschuwen kopers voor de aanwezigheid van de malware. Zo schrijven de kopers dat de tablets rooted worden geleverd en beschrijven zij hoe bijvoorbeeld de startpagina van de webbrowser continu opnieuw wordt ingesteld op een webpagina die volstaat met advertenties. Het lijkt er overigens niet op dat de tablets door de fabrikanten worden geïnfecteerd met malware. Vermoedelijk schaffen aanvallers de tabets aan, rooten de apparaten, installeren malware en verkopen de tablets vervolgens via internet door aan nietsvermoedende klanten.

Cloudsote Trojan

De tablets zijn geïnfecteerd met de Cloudsote Trojan. Deze malware geeft aanvallers de mogelijkheid op afstand de controle over geïnfecteerde apparaten over te nemen en voert allerlei malafide activiteiten uit zonder dat gebruikers hiervan op de hoogte zijn. Zo kan de trojan extra adware of malware installeren, anti-virus software van de tablet verwijderen en geïnstalleerde apps zelfstandig openen. Daarnaast worden de boot animatie en achtergrondafbeelding op tablet vervangen door advertenties en worden zoekresultaten doorverwezen naar advertentiepagina’s.

De malware is hardnekkig. Zelfs als een gebruiker erin slaagt de malware van de tablet te verwijderen wordt deze opnieuw geïnstalleerd zodra het apparaat opnieuw wordt opgestart. Cheetah Mobile vermoedt dat de aanval is opgezet vanuit China, aangezien grote delen van de broncode zouden zijn geschreven in het Chinees en de Command & Control server in Shenzhen staat. Daarnaast zijn alle fabrikanten van de getroffen tablets Chinees.

Wereldwijd geleverd

Tenminste 17.233 geïnfecteerde tablets zouden inmiddels zijn afgeleverd bij klanten. De apparaten zijn over de hele wereld verkocht, al bevinden de meeste klanten zich in Mexico, Turkije en de Verenigde Staten.

Meer over
Lees ook
Proofpoint: APT TA450, MuddyWater gebruikt nieuwe tactieken en richt zich op Israëlische medewerkers

Proofpoint: APT TA450, MuddyWater gebruikt nieuwe tactieken en richt zich op Israëlische medewerkers

Onderzoekers van Proofpoint nemen sinds kort nieuwe activiteit waar van de aan Iran gelinkte dreigingsactor TA450. Deze dreigingsactor is ook bekend als MuddyWater, Mango Sandstorm en Static Kitten.

Exclusieve samenwerking Orange Cyberdefense en Salvador Technologies verbetert veerkracht OT-omgevingen

Exclusieve samenwerking Orange Cyberdefense en Salvador Technologies verbetert veerkracht OT-omgevingen

Orange Cyberdefense kondigt een exclusieve strategische samenwerking aan met Salvador Technologies. Dankzij deze samenwerking komt Salvador’s Cyber Recovery Unit op de Nederlandse markt beschikbaar en breidt Orange Cyberdefense het portfolio rondom OT-securitydiensten verder uit. Met de oplossing van Salvador kunnen organisaties hun getroffen pc’s1

TA866 keert terug in grootschalige e-mailcampagne

TA866 keert terug in grootschalige e-mailcampagne

Proofpoint onderzoekers stellen de terugkeer van TA866 in een grootschalige e-mailcampagne vast. TA866 was negen maanden afwezig. Op 11 januari 2024 blokkeerde Proofpoint een grootschalige campagne van enkele duizenden e-mails gericht op Noord-Amerika.