Kostenlose Android VPN-Apps missbrauchen Geräte für Proxy-Netzwerke

Das Satori Threat Intelligence-Team hat eine Gruppe von 28 VPN-Apps im Google Play Store identifiziert, die unbemerkt die Geräte der Benutzer in Proxy-Knoten verwandeln. Die Proxy-Netzwerke lassen sich dann nutzen, um ihre Aktivitäten zu verschleiern. Die betreffenden Apps nutzen alle PROXYLIB, eine Golang-Bibliothek, die für die Einbindung der Geräte in das Proxy-Netzwerk verantwortlich ist.

Proxy-Netzwerke werden von Thread Actors genutzt, um ihre Aktivitäten zu verbergen, indem sie den Ursprung des Verkehrs verschleiern. PROXYLIB transformiert Geräte in Knotenpunkte für solche Netzwerke, ohne dass die Benutzer davon wissen. Diese Aktivitäten umfassen unter anderem groß angelegten Werbebetrug und Credential-Stuffing-Angriffe.

Die Entdeckung folgt auf den Fund einer einzelnen schädlichen VPN-App - Oko VPN - im Mai 2023, woraufhin diese aus dem Play Store entfernt wurde und nur noch über die Seite des Anbieters verfügbar ist. Weitere Untersuchungen führten zur Identifizierung von 28 mit PROXYLIB verbundenen Apps.

Die Forscher konnten auch eine Verbindung zwischen PROXYLIB und Asocks, einem Verkäufer von Proxy-Diensten, feststellen. Es wird angenommen, dass die Thread Actors Asocks nutzen, um das PROXYLIB-Netzwerk zu monetarisieren.

Related Posts

StrelaStealer Phishing Kampagne gegen High Tech Firmen in Deutschland

Ein Bericht von Palo Alto Unit42 vom 22.3.24 warnt derzeit von einer Phishing Kampagne, die es vor allem auf High Tech Firmen in der EU und dem deutssprachigen Raum abgesehen hat. Die Phishing Mails beinhalten ein .Zip File , dass den StrelaStealer deployed, der erstmals 2022 identifiziert wurde und dafür berüchtigt ist, dass es Anmeldeinformationen für E-Mail-Konten von prominenten E-Mail-Clients stehlen und an einen Command-and-Control (C2) Server zurücksenden kann. Die neueste Welle von StrelaStealer-Kampagnen hat über 100 Organisationen in Europa und den Vereinigten Staaten betroffen, was die anhaltende Bedrohung durch diese Malware zeigt.

Read More

Kritische Sicherheitslücke im File Manager Plugin für WordPress entdeckt

Am 15.3.24 wurde eine kritische Schwachstelle im Wordpress File Manager Plugin bekannt, welche einen Cross-Site Request Forgery (CSRF) ermöglicht . Diese Schwachstelle CVE-2024-1538 wird mit einem hohen CVSS-Score von 8.8 bewertet und betrifft Millonen von Wordpress Seiten.

Read More

Kritische Sicherheitslücke in NFS von BSD-basierten Systemen

26.3.24: Eine neu entdeckte Schwachstelle in Network File System (NFS) Implementierungen, die in von BSD abgeleiteten Codebasen verwendet werden, wie sie in OpenBSD bis Version 7.4 und FreeBSD bis zur Version 14.0-RELEASE zum Einsatz kommen, setzt Systeme einem erheblichen Risiko aus. Die Schwachstelle CVE-2024-29937, ermöglicht diese Schwachstelle entfernten Angreifern das Ausführen von beliebigem Code auf betroffenen Systemen.

Read More