Beveiligingsbedrijf Lacoon Mobile Security heeft een trojan ontdekt die gejailbreakte iOS-apparaten besmet, waarna aanvallers gebruikersdata kunnen stelen. De malware wordt actief aangeboden aan demonstranten die deelnemen aan de Occupy Central-actie in Hongkong.
Lacoon heeft de malware Xsser mRAT genoemd. Deelnemers aan de Occupy Central-bezettingsactie in Hongkong krijgen via WhatsApp links aangeboden naar de trojan. De Xsser mRAT-malware kan alleen iOS-apparaten besmetten waarop een jailbreak is uitgevoerd.
Lacoon weet nog niet hoe de besmetting precies verloopt, maar de malware bestaat uit een Debian-installatiepackage die na installatie via Cydia een service start via de launchd-deamon. Deze service zorgt ervoor dat de malware bij elke herstart opnieuw wordt geactiveerd en dat Xsser mRAT direct wordt geactiveerd. Ook kan de malware zich automatisch zelf updaten.
Xsser mRAT maakt via het rdp-protocol verbinding met een command and control-server die op een vps draait. Vervolgens kan de aanvaller gebruikersdata stelen, zoals sms-berichten, afbeeldingen en het adresboek. De whois-informatie van de c&c-server is afgeschermd via een anonimiseringsdienst.
De Xsser mRAT-malware is al eerder gesignaleerd in een Android-variant en lijkt zich specifiek te richten op deelnemers aan de Occupy Central-actie in Hongkong, mede omdat de malware wordt aangeprezen als een applicatie die specifiek voor de protestbeweging is ontwikkeld. Lacoon denkt dan ook dat de trojan is gebouwd en wordt ingezet door de Chinese overheid. China probeert in eigen land alle berichtgeving over de situatie in Hongkong te censureren of te blokkeren.