Ο τομέας των logistics έχει γίνει στόχος μιας νέας κακόβουλης κυβερνοεκστρατείας που διανέμει ένα Android spyware με την κωδική ονομασία Corp MDM. Σύμφωνα με το Have I Been Squatted, η εκστρατεία χρησιμοποιεί ψεύτικες σελίδες Google Play με την επωνυμία CEVA και TKW Logistics για να διανείμει ένα αρχείο Android Package Kit (APK) που μεταμφιέζεται ως υπηρεσία συστήματος. Η εφαρμογή που παρέχεται έχει το όνομα πακέτου “com.corp.mdm.” Το Corp MDM είναι ένα “συμπαγές κατασκοπευτικό εμφύτευμα σχεδιασμένο να εξάγει το περιεχόμενο των νέων εισερχόμενων SMS, να εκτρέπει κλήσεις και να διατηρεί μια κρυφή υπηρεσία σε πρώτο πλάνο,” δήλωσε ο ερευνητής ασφαλείας Ben Folland.
Δείτε επίσης: Εταιρείες μεταφορών και Logistics των ΗΠΑ θύματα Infostealer

Το κακόβουλο λογισμικό έχει περιγραφεί ως περιορισμένο από σχεδιασμό, στερώντας λειτουργίες κατασκοπείας που συνήθως παρατηρούνται σε εμπορικά spyware για Android. Υποψιάζεται ότι ο απειλητικός παράγοντας πίσω από την εκστρατεία χρησιμοποίησε τεχνητή νοημοσύνη (AI) κατά τη φάση ανάπτυξης, δεδομένης της παρουσίας σφαλμάτων που παρεμβαίνουν στις δυνατότητές του. Επιπλέον, η δραστηριότητα λέγεται ότι είναι μέρος μιας ευρύτερης εκστρατείας που στοχεύει τον τομέα των logistics χρησιμοποιώντας phishing διαπιστευτηρίων και κακόβουλο λογισμικό για Windows. Τα κακόβουλα πακέτα διανέμονται μέσω ψεύτικων σελίδων Google Play Store όπως:
- playgoogle.logisticstkwcargo[.]com
- playgoogle.ceva-app[.]help
Και τα δύο τεχνουργήματα χρησιμοποιούν μια σκληροκωδικοποιημένη διεύθυνση IP (“69.55.61[.]82”) για εντολές και έλεγχο (C2), καθώς και για φιλοξενία δολωμάτων phishing διαπιστευτηρίων και παροχή επιπλέον κακόβουλου λογισμικού για Windows που στοχεύει τον τομέα των logistics.
- Μόλις εγκατασταθεί, η κακόβουλη εφαρμογή ζητά άδειες SMS, τηλεφωνίας και ειδοποιήσεων, επιτρέποντάς της να αναχαιτίζει εισερχόμενα μηνύματα SMS, να ενεργοποιεί την εκτροπή κλήσεων και να εμφανίζει ειδοποιήσεις. Η εφαρμογή με κακόβουλο λογισμικό αφαιρεί επίσης τον κανονικό εκκινητή της ενώ εξασφαλίζει την εκτέλεση στο παρασκήνιο. Στο επόμενο στάδιο, καταχωρεί έναν αναγνωριστικό Android με τον διακομιστή C2, στέλνει τηλεμετρία καρδιακού παλμού κάθε 30 δευτερόλεπτα και επανειλημμένα ελέγχει για εντολές κάθε λίγα δευτερόλεπτα:
- /api/v1/devices/register, για να καταχωρήσει τη συσκευή, μαζί με βασικές πληροφορίες
- /api/v1/devices/heartbeat, για να στείλει ένα μήνυμα καρδιακού παλμού
- /api/v1/devices/{ANDROID_ID}/commands, για να λάβει εντολές που εκδόθηκαν από τον απειλητικό παράγοντα
- /api/v1/commands/result, για να δημοσιεύσει τα αποτελέσματα της εκτέλεσης εντολών
- /api/v1/sms/report, για να μεταδώσει τον αποστολέα SMS, το σώμα του μηνύματος και την ώρα λήψης, μαζί με το αναγνωριστικό της συσκευής
Η υποδομή που ελέγχεται από τον επιτιθέμενο έχει βρεθεί να φιλοξενεί ένα προστατευμένο με κωδικό πρόσβασης Corp MDM admin panel στη θύρα 3456 που επιτρέπει στον χειριστή να ελέγχει τις μολυσμένες συσκευές και να στέλνει εντολές.
Δείτε επίσης: Η SideWinder APT στοχεύει ναυτιλιακές και εταιρείες logistics

Η λίστα των υποστηριζόμενων εντολών είναι η εξής:
- ping, για να επιστρέψει “pong” μέσω του endpoint αποτελέσματος εντολής
- forward_on, για να εκδώσει κωδικό εκτροπής κλήσεων χωρίς προϋποθέσεις με αριθμό που επιλέγεται από τον χειριστή
- forward_off, για να ζητήσει ακύρωση της εκτροπής χωρίς προϋποθέσεις με ##21#
- sync_sms, για να αναφέρει την έναρξη της διαδικασίας συγχρονισμού χωρίς να εκτελεί συλλογή δεδομένων
- self_destroy, για να απενεργοποιήσει τα συστατικά του εμφυτεύματος, να σταματήσει την υπηρεσία και να ζητήσει εκκαθάριση δεδομένων εφαρμογής
- get_location (υποστηρίζεται από το panel, αλλά όχι από το κακόβουλο λογισμικό)
- lock_device (υποστηρίζεται από το panel, αλλά όχι από το κακόβουλο λογισμικό)
Σημαντικά, η λειτουργικότητα κλοπής SMS του Corp MDM περιορίζεται σε νέα εισερχόμενα μηνύματα μετά την παραχώρηση της άδειας.
Δεν εξάγει αναδρομικά τα περιεχόμενα του inbox SMS. “Αυτή η περιορισμένη διαδρομή συλλογής είναι επαρκής για να εκθέσει περιεχόμενο υψηλής αξίας,” δήλωσε ο Folland. “Τα SMS παραμένουν κοινά για κωδικούς μιας χρήσης, επαναφορές κωδικών πρόσβασης, ανάκτηση λογαριασμού, ειδοποιήσεις συναλλαγών και ενημερώσεις αποστολής ή παράδοσης. Ο αποστολέας, το πλήρες σώμα και η χρονική σήμανση φεύγουν από τη συσκευή μέσω καθαρού HTTP.” Προς το παρόν, δεν είναι σαφές ποιος βρίσκεται πίσω από την επιχείρηση, αλλά το Have I Been Squatted είπε ότι η δραστηριότητα πιθανώς έχει αρμενική ή ρωσική σύνδεση, επικαλούμενο τοπικά τεχνουργήματα στη διεπαφή χρήστη του panel και πηγαίο κώδικα που σχετίζεται με την ευρύτερη εκστρατεία.
Δείτε επίσης: GigaWiper: Νέα απειλή – Disk Wiping, Ψεύτικο Ransomware και Spyware

Δεν είναι η πρώτη φορά που οι απειλητικοί παράγοντες στοχεύουν τον τομέα των logistics. Τον Νοέμβριο του 2025, η Proofpoint ανέλυσε μια εκστρατεία που μόλυνε εταιρείες φορτηγών και logistics.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
