Эксперты из FireEye Mandiant обнаружили новый инструмент – MESSAGETAP. Его использует китайская группировка APT41 для перехвата SMS-трафика с серверов коммуникационных компаний с целью кражи контента SMS-сообщений. Хакеры внедрили MESSAGETAP в сети неназванного телекоммуникационного провайдера в целях шпионажа.

Предположительно спонсируемая Китаем группа APT41 специализируется на кибершпионаже и на кампаниях, преследующих финансовую выгоду. Активна с 2012 года.

Со слов экспертов, APT41 скомпрометировала кластер серверов Linux некоего телекомпровайдера для перехвата сообщений высокопоставленных лиц, представляющих интерес для китайского правительства. Хакеров интересовали сообщения, относящиеся к политическим лидерам, военным или разведорганизациям, а также оппозиционным политическим движениям.

Серверы, где был обнаружен MESSAGETAP, функционировали как SMS-центры и отвечали за доставку SMS-сообщений получателям. Инструмент MESSAGETAP представляет собой 64-битный ELF-анализатор данных, загружаемый скриптом установки. После установки вредонос проверяет наличие конфигурационных файлов keyword_parm.txt и parm.txt, содержащих инструкции относительно того, какие текстовые сообщения нужно извлечь. После прочтения и загрузки в память оба конфигурационных файла удаляются с диска, далее MESSAGETAP загружает списки с ключевыми словами и IMSI номерами и приступает к мониторингу всех сетевых соединений от и к серверу. Он использует библиотеку libpcap для просмотра трафика и извлекает метаданные SMS-сообщений, включая содержание SMS-сообщения, номер IMSI, а также телефонные номера отправителя и получателя.

Кроме того, APT41 искала базы данных с подробными записями о вызовах (Call Detail Record) отдельных лиц, включающие информацию о времени, когда были совершены звонки, используемые телефонные номера и продолжительность разговоров.

В FireEye Mandiant не назвали атакованного провайдера, но отметили, что он находится в стране, которая является «стратегическим конкурентом» Китая.

1 ноября, 2019

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

15.07.2025
ИБ-платформа Security Vision вошла в реестр ГосСОПКА
15.07.2025
«ИИ попросту не может заменить ценную человеческую экспертизу»
15.07.2025
Кибермошенники вовсю используют авиаповестку
15.07.2025
К национальному мессенджеру — национальный скам-фильтр?
15.07.2025
Positive Technologies провели ремонт своей «Хакбазы»
14.07.2025
19% предприятий запустило системную автоматизацию после 2022 года
14.07.2025
Только 6% осужденных по ИКТ-статьям получает реальный срок
14.07.2025
LLM-система МТС экономит «десятки миллионов рублей»
14.07.2025
Решения Servicepipe позволят Innostage комплексно защитить клиентов от DDoS, ботов и других автоматизированных L3-L7 атак
14.07.2025
PT: ИБ-игроки должны научиться дополнять друг друга

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных