Una aplicación maliciosa para Android disfrazada de plataforma de chat ha sido vinculada al grupo indio de amenazas persistentes avanzadas (APT) DONOT, que se especializa en la recopilación de información.
La conexión, realizada por investigadores de Cyfirma, destaca los continuos esfuerzos del grupo por recopilar datos estratégicos en el sur de Asia y aprovechar plataformas aparentemente inocentes para operaciones encubiertas.
La aplicación, denominada «Tanzeem» y «Tanzeem Update», parece apuntar a individuos y grupos específicos, incluidos aquellos potencialmente afiliados a organizaciones terroristas.
Aunque su nombre sugiere funciones de comunicación legítimas, la aplicación no funciona una vez instalada. En cambio, solicita a los usuarios que otorguen permisos peligrosos y permitan a los atacantes acceder a datos confidenciales.
La aplicación en sí misma explota OneSignal, una plataforma legítima de interacción con el cliente ampliamente utilizada para notificaciones push, para enviar enlaces de phishing. Esta es la primera vez que el grupo DONOT incorpora esta herramienta en sus operaciones de malware.
Al instalar la aplicación, se requiere acceso de accesibilidad. Esto hace que las víctimas habiliten sin saberlo amplias capacidades de recolección de datos.
Los permisos clave que busca la aplicación incluyen:
Leer registros de llamadas: acceder y extraer registros de llamadas
Leer SMS: interceptar mensajes de texto
Acceder a la ubicación exacta: rastrear el movimiento del dispositivo en vivo
Acceso al almacenamiento externo: explorar, modificar y transferir archivos
Los datos recopilados se envían a servidores de comando y control (C2) a través de dominios de Appspot e incluyen registros de llamadas, listas de contactos, datos de ubicación y más. La aplicación también puede grabar pantallas y capturar información confidencial, como contraseñas.