Istraživači iz SentinelLabsa primijetili su tri Android aplikacije koje imitiraju Googleovu YouTube aplikaciju. Analiza aplikacija je otkrila da je u njima sakriven trojanac CapraRAT koji napadačima omogućava daljinski pristup zaraženim uređajima. Dvije aplikacije su nazvane YouTube, a jedna Piya Sharma.
Kada se aplikacije instaliraju na uređajima žrtava, malver, koji je u suštini softver za špijunažu, može da prikuplja podatke, snima zvuk i video i pristupa osjetljivim podacima na uređaju.
Aplikacije se ne mogu naći u zvaničnoj Googleovoj prodavnici aplikacija za Android, Google Play, tako da se pretpostavlja da su žrtve prevarene da ih preuzmu sa sajtova napadača i instaliraju. Tokom instalacije aplikacije traže brojne rizične dozvole.
Interfejs aplikacija je takav da one podsjećaju na Googleovu YouTube aplikaciju, ali mnogo više liče na web-pretraživač nego na aplikaciju zbog korištenja WebViewa. Osim toga, aplikacijama nedostaju neke opcije koje originalna aplikacija ima.
Malver instaliran na uređaju koristi mikrofon i prednju i zadnju kameru uređaja za snimanje, prikuplja SMS i MMS, evidencije poziva, ali može i da šalje SMS poruke i da blokira dolazne SMS poruke. On takođe može da obavlja telefonske pozive, pravi snimke ekrana, poništava sistemske postavke, modifikuje fajlove u sistemu fajlova telefona itd, prenosi B92.
Istraživači SentinelLabsa povezali su ove aplikacije sa odranije poznatom hakerskom grupom Transparent Tribe (APT36) za koju se vjeruje da djeluje iz Pakistana. Grupa je poznata po napadima na državne i odbrambene entitete u Indiji, kao i napadima na aktiviste za ljudska prava u samom Pakistanu.