Google kertoo tietoturvablogissaan, että neljää Chrome-selaimen haavoittuvuutta ja yhtä Android-käyttöjärjestelmän aukko on myyty pimeillä markkinoilla valtiollisille toimijoille. Asialla on kaupallisena tietoturvayrityksenä aloittanut Cytrox. Ostajat löytyvät valtion tukemista kyberrikollisjoukoista, jotka toimivat ainakin Egyptissä, Armeniassa, Kreikassa, Madagaskarissa, Norsunluurannikolla, Serbiassa, Espanjassa ja Indonesiassa.
Google tietoturvaryhmä TAG (Threat Analysis Group) löysi viime vuonna kaikkiaan yhdeksän 0-päivähaavoittuvuutta. Näitä seitsemää on hyödynnetty kaupallisten palveluntarjoajien myymissä valmiissa haittaohjelmapaketeissa. TAG seuraa aktiivisesti yli 30 toimittajaa, jotka myyvät hyväksikäyttö- tai valvontaohjelmia hallitusten tukemille toimijoille.
Cytroxin myymissä paketeissa rajatulle sähköpostijoukolle lähetettiin viestejä, joiden sisältämä linkki uudelleenohjasi kohteen hyökkääjän omistamaan verkkotunnukseen. Ennen kuin varsinainen laillinen verkkosivusto avautui, hyökkääjä latasi haittaohjelmat uhrinkoneelle.
TAG:n mukaan kampanjat jakoivat yksinkertaisen Alien-haittaohjelman. Sen tehtävänä oli ladata koneeseen Predator-haittaohjelma. Predtor osaa esimerkiksi tallentaa ääntä, lisätä CA-sertifikaatteja ja piilottaa sovelluksia.
TAG:n sivuilla kuvataan haittaohjelmaprosessia kolmessa eri kampanjassa. Google kertoo paikanneensa mainitut aukot Chrome-selaimessa ja Androidissa.
Kuva: AdobeStock