Rosyjski programista śledzony przez FSB – uważaj na oprogramowanie szpiegujące
Adam D
10 grudnia 2024
Badacze ds. bezpieczeństwa odkryli oprogramowanie szpiegujące potajemnie zainstalowane w telefonie rosyjskiego programisty, który został aresztowany przez rosyjskie władze za dostarczanie pomocy finansowej ofiarom wojny na Ukrainie.
Rosyjski programista infiltrowany przez swój rząd
W czerwcu Pierwszy Departament, organizacja pomocy prawnej założona przez przebywającego na wygnaniu rosyjskiego prawnika zajmującego się prawami człowieka Iwana Pawłowa, otrzymała raport od Kiryła Parubieca, rosyjskiego programisty, który został zwolniony z dwutygodniowego aresztu administracyjnego prowadzonego przez Federalną Służbę Bezpieczeństwa Rosji(FSB).
Zamaskowani policjanci zapukali do jego drzwi w kwietniu z bronią w ręku. Przeszukali mieszkanie, skonfiskowali telefon i laptopa, a jego i jego żonę uwięzili pod zarzutem zdrady stanu. Powód? Wysyłał pomoc finansową obywatelom Ukrainy.
Torturowany i zastraszany
Policja stosowała różne metody przymusu, aby zmusić Parubieca do odblokowania telefonu, w tym bicie i pewne formy tortur. Bicie rzekomo spowodowało, że był częściowo głuchy.
Agenci FSB próbowali następnie nakłonić go do zostania informatorem, grożąc mu dwoma dekadami więzienia, jeśli odmówi. Parubiec najwyraźniej miał w swojej książce adresowej osoby interesujące dla FSB. Ostatecznie podpisał dokumenty, zgodnie z którymi przyznał się do winy i zgodził się zostać informatorem, aby uniknąć więzienia. Według wywiadów z reporterami, jego motyw był prosty: zyskać trochę czasu na wymyślenie sposobu na ucieczkę z Rosji.
FSB uwolniło go, wypuściło jego żonę i oddało ich rzeczy osobiste – w tym telefon i komputer.
Niedługo potem Parubiec zauważył dziwną aktywność na swoim telefonie: powiadomienie Arm cortex vx3 synchronization. Natychmiast pomyślał o spyware.
Małżeństwu udało się cudem opuścić kraj. Nie jest jasne, gdzie mieszkają w tym momencie.
Wykorzystując swoje umiejętności programistyczne, wyciągnął logi oprogramowania ze swojego urządzenia, skontaktował się z The First Department i przekazał te informacje. Szybka analiza techniczna potwierdziła jego podejrzenia.
Dzienniki ostatecznie trafiły do doświadczonych łowców oprogramowania szpiegującego z The Citizen Lab w Kanadzie, którzy przez lata zyskali sławę dzięki udostępnianiu cennych informacji na temat znanych programów szpiegujących, takich jak Pegasusi Predator.
Przeprowadzona przez nich analiza techniczna ponownie potwierdziła przeczucie Parubieca, po czym przeprowadzono dogłębną analizę złośliwego oprogramowania.
Nowa generacja oprogramowania szpiegującego Monokle
„Nasza analiza potwierdza, że aplikacja zidentyfikowana przez The First Department jest złośliwa i prawdopodobnie jest aplikacjią Cube Call Recorder, która została zainfekowana trojanem” — czytamy w raporcie Citizen Lab.
Mówi się, że dwuetapowe oprogramowanie szpiegujące jest zaktualizowaną lub zremiksowaną wersją oprogramowania szpiegującego Monokle, pierwotnie odkrytego przez badaczy Lookout w 2019 r.
Złośliwa aplikacja na telefonie Parubieca została wyposażona w typowe dla tego typu oprogramowania funkcje szpiegujące, w tym:
Śledzenie lokalizacji.
Zrzut ekranu.
Rejestrowanie klawiszy.
Nagrywanie rozmów.
Wypakowywanie plików z urządzenia.
Wyodrębnianie zapisanych haseł.
Czytanie wiadomości z innych aplikacji do przesyłania wiadomości.
Dodawanie nowego administratora urządzenia.
Wstrzyknięcie JavaScriptu.
Wykonywanie poleceń powłoki.
Wyodrębnianie hasła odblokowującego urządzenie.
Chociaż ta konkretna wersja oprogramowania szpiegującego została zaprojektowana dla telefonów z systemem Android, analiza ujawniła w kodzie odniesienia do wersji na system iOS, co wskazuje na to, że osoba opracowująca nowe oprogramowanie szpiegujące koncentruje się również na sprzęcie Apple.
Obecnie nie ma żadnych znanych przypadków infekcji systemu iOS oprogramowaniem szpiegującym Monokle.
Raport Citizen Lab szczegółowo opisuje złośliwe oprogramowanie i zawiera listę wskaźników zagrożenia (IOC), w tym sumę SHA-256 zainfekowanej aplikacji, polecenia wysyłane przez serwer C2, pola w plikach danych i ustawień oraz uprawnienia żądane przez oprogramowanie szpiegujące, których nie ma w legalnej wersji aplikacji.
Walka ze spyware trwa
Giganci technologiczni Apple i Google od lat prowadzą wojnę z oprogramowaniem szpiegującym. Rząd USA niedawno zakazał wiz dla osób zaangażowanych w rozwój lub wdrażanie oprogramowania szpiegującego, ponieważ narusza to prawa człowieka.
Firma Apple ogłosiła w tym roku, że wycofuje się z sporu prawnego z producentem oprogramowania Pegasus, NSO Group, aby uniknąć konieczności ujawniania informacji o zagrożeniach, jakie firma gromadziła przez lata w celu walki ze złośliwym oprogramowaniem.
Warto zauważyć, że w przypadku Parubieca władze miały już fizyczny dostęp do jego telefonu po uzyskaniu hasła do jego odblokowania. Jest więc prawdopodobne, że nawet po zaktualizowaniu oprogramowania i wprowadzeniu kontroli bezpieczeństwa nadal mogliby wszczepić oprogramowanie do monitorowania danych na urządzeniu.
„Wiele infekcji spyware następuje zdalnie, najczęściej bez udziału ofiary, dlatego też Bitdefender zaleca korzystanie ze skutecznego systemu antywirusowego oraz regularne aktualizowanie wszystkich swoich urządzeń. Jest to pierwszy krok, który możesz podjąć w celu zapobiegnięcia infekcji spyware – zwłaszcza jeżeli uważasz, że możesz celem takiego ataku” – mówi Arkadiusz Kraszewski z firmy Marken Systemy Antywirusowe, polskiego dystrybutora oprogramowania Bitdefender.
Asystent ds. Serwisu i E-commerce, od ponad dwóch lat pracuję w branży IT. Do moich zadań należy wspomaganie działań na sklepie internetowym, wyszukiwanie nowinek technologicznych, wsparcie techniczne wewnątrz firmy lecz również pomoc klientom. Interesuje się grą na gitarze oraz branżą gier i działaniami policji w terenie.
Lista ostrzeżeń dotyczących bezpieczeństwa antywirusów i bezpieczeństwa oparta o wymagania Rozporządzenia (UE) 2023/988 w sprawie ogólnego bezpieczeństwa produktów (GPSR).
Oprogramowanie antywirusowe i zabezpieczające to szeroka kategoria produktów, dlatego poniższe ostrzeżenia mają charakter ogólny i mogą nie odnosić się do wszystkich konkretnych produktów.
Instrukcja bezpieczeństwa dla programów antywirusowych i zabezpieczających
1. Wybór odpowiedniego oprogramowania
Wybieraj programy z uznanych źródeł, takich jak oficjalne strony producentów.
Zwracaj uwagę na oceny i recenzje użytkowników oraz niezależnych organizacji zajmujących się testowaniem oprogramowania.
2. Aktualizacje
Regularnie aktualizuj programy antywirusowe i zabezpieczające, aby mieć pewność, że są one chronione przed najnowszymi zagrożeniami.
Włącz automatyczne aktualizacje, jeśli to możliwe.
3. Skanowanie systemu
Przeprowadzaj regularne skanowania całego systemu w celu wykrycia potencjalnych zagrożeń.
Ustaw harmonogram skanowania, aby nie zapomnieć o tej czynności.
4. Ochrona w czasie rzeczywistym
Upewnij się, że funkcja ochrony w czasie rzeczywistym jest włączona, aby zminimalizować ryzyko infekcji.
Monitoruj aktywność programu antywirusowego i reaguj na wszelkie zgłoszone zagrożenia.
5. Bezpieczeństwo Internetu
Korzystaj z dodatkowych funkcji, takich jak zapory ogniowe i filtry ochrony prywatności.
Bądź ostrożny przy pobieraniu plików oraz wchodzeniu na nieznane strony internetowe.
6. Zarządzanie dostępem
Ogranicz dostęp do programów zabezpieczających tylko do zaufanych użytkowników.
Używaj silnych haseł do kont związanych z oprogramowaniem zabezpieczającym.
7. Edukacja użytkowników
Przeszkol wszystkich użytkowników korzystających z systemu w zakresie bezpieczeństwa.
Wprowadź zasady dotyczące rozpoznawania potencjalnych zagrożeń, takich jak phishing.
8. Tworzenie kopii zapasowych
Regularnie twórz kopie zapasowe ważnych danych, aby w razie infekcji móc przywrócić system do stanu przed atakiem.
Upewnij się, że kopie zapasowe są przechowywane w bezpiecznym miejscu, oddzielonym od głównego systemu.
9. Reakcja na zagrożenia
W przypadku wykrycia zagrożenia, niezwłocznie postępuj zgodnie z instrukcjami programu antywirusowego.
Rozważ konsultację z profesjonalnym serwisem w sytuacji poważnych infekcji.
10. Zgłaszanie problemów
Zgłaszaj wszelkie nieprawidłowości lub problemy z działaniem oprogramowania do odpowiednich kanałów wsparcia technicznego.
Przestrzeganie powyższych wytycznych pomoże w skutecznej ochronie systemu przed zagrożeniami oraz w zapewnieniu bezpieczeństwa danych.