De logistieke sector is het doelwit geworden van een nieuwe kwaadaardige cybercampagne die een Android-spyware met de codenaam verspreidt Corp MDM.
Volgens Have I Been Squatted maakt de campagne gebruik van valse Google Play-pagina’s met de merknamen CEVA en TKW Logistics om een Android Package Kit (APK)-bestand te verspreiden dat is verkleed als een systeemservice. De geleverde app heeft de pakketnaam “com.corp.mdm”
Corp MDM is een “compact surveillance-implantaat dat is ontworpen om nieuw ontvangen sms-inhoud te exfiltreren, oproepen om te leiden en een verborgen dienst op de voorgrond te onderhouden”, aldus beveiligingsonderzoeker Ben Folland.
De malware is beschreven als smal van opzet en ontbeert de spywarefuncties die doorgaans worden waargenomen bij commerciële Android-spyware. Er wordt vermoed dat de bedreigingsactoren achter de campagne tijdens de ontwikkelingsfase gebruik hebben gemaakt van kunstmatige intelligentie (AI), gezien de aanwezigheid van bugs die de mogelijkheden ervan verstoren.
Bovendien zou de activiteit deel uitmaken van een bredere campagne gericht op de logistieke sector, waarbij gebruik wordt gemaakt van credential phishing en Windows-gebaseerde malware.
De kwaadaardige pakketten worden verspreid via valse Google Play Store-pagina’s zoals hieronder:
- playgoogle.logistiekkwcargo(.)com
- playgoogle.ceva-app(.)help
Beide artefacten gebruiken een hardgecodeerd IP-adres (“69.55.61(.)82”) voor command-and-control (C2), maar ook voor het hosten van credential-phishing-lokmiddelen en het aanbieden van aanvullende Windows-malware gericht op de logistieke sector.
Eenmaal sideload en geïnstalleerd, vraagt de kwaadaardige app toestemming voor sms-, telefonie- en meldingsrechten, waardoor hij inkomende sms-berichten kan onderscheppen, doorschakelen van oproepen kan inschakelen en meldingen kan weergeven. De malware-geregen app verwijdert ook de normale launcher, terwijl uitvoering op de achtergrond wordt gegarandeerd.
In de volgende fase registreert het een Android-identificator bij de C2-server, verzendt het elke 30 seconden hartslagtelemetrie en vraagt het elke seconde herhaaldelijk naar opdrachten –
- /api/v1/devices/register, om het apparaat te registreren, samen met basisinformatie
- /api/v1/devices/heartbeat, om een hartslagbericht te verzenden
- /api/v1/devices/{ANDROID_ID}/commands, om opdrachten te ontvangen die zijn uitgegeven door de bedreigingsacteur
- /api/v1/commands/result, om de resultaten van de opdrachtuitvoering te posten
- /api/v1/sms/report, om de afzender van het SMS-bericht, de berichttekst en het ontvangen tijdstempel te verzenden, samen met de apparaat-ID
Er is vastgesteld dat de door de aanvaller gecontroleerde infrastructuur op poort 3456 een met een wachtwoord beveiligd Corp MDM-beheerderspaneel host, waarmee de operator geïnfecteerde apparaten kan overnemen en opdrachten kan verzenden. De lijst met ondersteunde opdrachten is als volgt:
- ping, om “pong” terug te geven via het opdrachtresultaat-eindpunt
- forward_on, om een onvoorwaardelijke doorschakelcode uit te geven aan een door de operator geselecteerd nummer
- forward_off, om annulering van onvoorwaardelijke doorzending aan te vragen met ##21#.
- sync_sms, om de start van het synchronisatieproces te rapporteren zonder gegevensverzameling uit te voeren
- self_destroy, om de implantaatcomponenten uit te schakelen, de service te stoppen en het wissen van app-gegevens aan te vragen
- get_location (ondersteund door het paneel, maar niet door de malware)
- lock_device (ondersteund door het paneel, maar niet door de malware)
Met name de functionaliteit voor het stelen van sms-berichten van Corp MDM is beperkt tot nieuwe inkomende berichten nadat de toestemming is verleend. Het exfiltreert niet met terugwerkende kracht de inhoud van de SMS-inbox.
“Dat beperkte verzamelpad is voldoende om hoogwaardige inhoud bloot te leggen”, aldus Folland. “SMS blijft gebruikelijk voor eenmalige toegangscodes, het opnieuw instellen van wachtwoorden, accountherstel, transactiemeldingen en updates van verzending of bezorging. De afzender, de volledige tekst en de tijdstempel verlaten het apparaat allemaal via HTTP in cleartext.”
Het is momenteel onduidelijk wie er achter de operatie zit, maar Have I Been Squatted zei dat de activiteit waarschijnlijk een Armeens of Russisch verband heeft, daarbij verwijzend naar gelokaliseerde artefacten in de panelgebruikersinterface en de broncode die verband houdt met de bredere campagne.
Dit is niet de eerste keer dat bedreigingsactoren de logistieke sector achtervolgen. In november 2025 heeft Proofpoint een campagne uitgewerkt die vrachtwagen- en logistieke bedrijven infecteerde met software voor monitoring en beheer op afstand (RMM) voor financieel gewin en vrachtdiefstal.
Eerder deze februari werpen Ctrl-Alt-Intel en Have I Been Squatted licht op een dreigingscluster met de codenaam Diesel Vortex dat vracht- en logistieke entiteiten in de VS en Europa heeft uitgekozen, waaronder DAT Truckstop, TIMOCOM, Teleroute, Penske Logistics, Girteka en Electronic Funds Source (EFS).
Een Russisch-Armeense bedreigingsacteur zit achter een nieuw phishing-as-a-service (PhaaS)-platform met de codenaam Global Profit (ook bekend als MC Profit Always) dat speciaal is ontworpen om de vracht- en logistieke sector te targeten via valse e-mails en om tussen september 2025 en februari 2026 meer dan 1.600 unieke inloggegevens te stelen.
“Deze operatie was niet het werk van een eenzame acteur”, zei Have I Been Squatted. “Het was een gestructureerde, financieel gedreven criminele dienst die aan andere exploitanten werd verkocht, met bewijs dat de groep actief gebruik maakte van spearphishing- en voicephishing-technieken, specifiek gericht op de vrachtwagen- en logistieke Telegram-groepen.”
“Door de imitatie van de legitieme platforms die hun doelwitten dagelijks zouden gebruiken, onderschepten operators logins en multi-factor authenticatiecodes in realtime, en gingen ze verder met het onderscheppen van verzendinformatie (via het doorsturen van facturen en double-brokering), toegang tot persoonlijke gegevens en het stelen van geld.”