Des cybercriminels distribuent des logiciels malveillants TimpDoor pour transformer des appareils Android en proxies de réseau

Des cybercriminels distribuent des logiciels malveillants TimpDoor pour transformer des appareils Android en proxies de réseau

Une enquête récente sur une campagne active de phishing a permis de découvrir une famille de logiciels malveillants qui permet aux attaquants de transformer des appareils Android infectés en proxy sur leur réseau, à l’insu de l’utilisateur.

Selon l’équipe de McAfee Mobile Research, la campagne utilise des messages texte pour inciter les utilisateurs à télécharger le logiciel malveillant, appelé TimpDoor, qui est déguisé en une fausse application de messagerie vocale. Une fois que l’utilisateur ferme l’application après l’installation, son icône disparaît de l’écran d’accueil et commence secrètement à exécuter un service d’arrière-plan permettant au logiciel malveillant de collecter des informations sur le périphérique, notamment la version du système d’exploitation et le type de connexion.

À ce stade, le logiciel malveillant initie une connexion SSH (Secure Shell) au serveur de contrôle afin de récupérer un port distant attribué. Le port permet au logiciel malveillant d’utiliser le périphérique en tant que serveur proxy local Sockets Secure (SOCKS) pour la redirection de port, que les attaquants peuvent ensuite utiliser pour accéder aux réseaux de l’entreprise, envoyer des courriers indésirables et des messages de phishing, effectuer une fraude par clic publicitaire et lancer une attaques par déni de service  distribué (DDoS).

Selon les conclusions de McAfee, TimpDoor est actif depuis mars 2018 et a, à ce jour, infecté au moins 5 000 appareils.

Comment les acteurs de la menace transforment les appareils Android infectés en proxies de réseau

TimpDoor n’est pas le premier malware à transformer des appareils Android infectés en proxy sur le réseau. En avril 2017, les chercheurs de Trend Micro ont détecté le programme malveillant MilkyDoor, succédant au programme malveillant DressCode découvert par Check Point un an auparavant, qui se présentait sous la forme d’applications pouvant être téléchargées sur le Google Play Store.

MilkyDoor utilise également le transfert de port distant via SSH pour protéger la connexion et contourner les restrictions de sécurité du réseau. Mais alors que TimpDoor était conçu pour garder le tunnel SSH ouvert et le serveur proxy en fonction, MilkyDoor a ajouté une fonctionnalité de porte dérobée en plus de son rôle principal d’intégrateur de logiciel de publicité.

Comment se défendre contre les malwares TimpDoor

Les professionnels de la sécurité peuvent se défendre contre les logiciels malveillants TimpDoor en suivant les meilleures pratiques en matière de prévention des menaces mobiles, telles que l’utilisation d’une application pour analyser les périphériques et les configurations approuvés pour des connexions anormales. Une telle stratégie permet aux professionnels de la sécurité de surveiller et d’analyser le comportement des applications sur les terminaux des utilisateurs, de signaler les événements suspects et d’agir en conséquence.

Sources: McAfee, Trend Micro, Check Point

 

Comment renforcer la confidentialité de vos données avec un VPN  Des fraudeurs abusent des services Web de confiance pour mener des attaques par phishing