Haittaohjelmia myydään nykyään yhä enemmän palveluina: jos koodi ei toimi, ostaja saa rahat takaisin. Tietoturva-ammattilaiset yrittävät löytää näiden haittojen tehtailijoita. Check Point paikansi ja löysi vuosi aktiivisena olleen haitaketehtailijan pimeästä verkosta.
Check Pointin tutkijoiden mukaan kyse on Triangulum-nimisestä rikollisesta. Hän ilmaantui verkkoon ensimmäisen kerran vuonna 2017 Cosmos-nimisellä tuotteella. Sen avulla pystyi lähinnä lukemaan lokeja sekä lukemaan ja kirjoittamaan tekstiviestejä.
Triangulum on erikoistunut etäyhteyksillä toimiviin troijalaisiin. Cosmoksen jälkeen koodari kehitti DarkShades-troijalaisen, jossa mukaan oli lisätty audion tallennus ja mahdollisuus ottaa kuvia kaapatulla puhelimella.
Vakavin Triangulumin haitakkeista on kuitenkin Rogue, jonka avulla kaappaaja voi ottaa koko laitteen hallintaansa. Kaappaaja voi myös ottaa haltuunsa mitä tahansa käyttäjän dataa – kuvia, yhteystietoja, paikkatietoja – manipuloida niitä ja syöttää omia tiedostojaan laitteelle.
Kun Rogue saa kaikki vaaditut käyttöoikeudet kohdelaitteeseen, se piilottaa kuvakkeensa käyttäjältä varmistaakseen, ettei siitä voida helposti päästä eroon. Jos kaikkia vaadittuja käyttöoikeuksia ei myönnetä, se pyytää toistuvasti käyttäjää myöntämään ne.
Haittaohjelma rekisteröityy laitteen järjestelmänvalvojaksi. Jos käyttäjä yrittää peruuttaa järjestelmänvalvojan oikeudet, näyttöön tulee sanoma: "Oletko varma, että haluat poistaa kaikki tiedot?” Rogue käyttää Googlen Firebase-alustaa peittääkseen haitalliset aikomuksensa ja naamioituakseen lailliseksi Google-palveluksi.
Lisätietoja on Check Pointin blogissa.