Android aplikacije koje kradu lozinke iz aplikacija banaka koriste senzor pokreta da ne bi bile otkrivene
Mobilni telefoni, 18.01.2019, 10:30 AM
Tim istraživača kompanije Trend Micro pronašao je u Google Play prodavnici dve aplikacije inficirane bankarskim malverom. Ove aplikacije su instalirane na hiljadama Android uređaja i imaju na desetine maksimalnih ocena korisnika (5 zvezdica).
Istraživači su povezali ovaj malver sa bankarskim trojancem Anubis, na osnovu sličnosti u kodu i zajedničkog komandno-kontrolnog servera (C&C) (aserogeege.space), za koji se zna da je tokom poslednje dve godine korišćen za napade na Android platformu.
Ono što izdvaja aplikacije Currency Converter i BatterySaverMobi od drugih Android aplikacija u kojima se nalaze malveri je to što koriste senzor pokreta da bi otkrile da li su instalirane u sandboxu za analizu malvera. U tom slučaju će njihovo zlonamerno ponašanje biti zaustavljeno.
Uz pomoć lažnog ekrana za ažuriranje sistema, ove zlonamerne aplikacije će pokušati da prevare korisnika da im dodeli administratorske privilegije autorizacijom lažnog ažuriranja.
Ugrađeni malver dropper će kontaktirati C&C server koristeći ili Twitter ili Telegram, i tražiće komande koristeći HTTP POST zahteve. C&C server će zatim poslati link za preuzimanje APK.
Kada se bankarski trojanac Anubis nađe na uređaju, on počinje da prikuplja bankarske informacije koristeći ugrađeni keylogger modul ili praveći snimke ekrana kada korisnik unese lozinku u aplikaciju banke, za razliku od drugih bankarskih trojanaca koji za isti zadatak koriste prozor za prekrivanje.
Anubis je napao 377 različitih aplikacija banaka iz 93 države, a na njegovoj listi ciljeva su i aplikacije kao što su Amazon, eBay i PayPal.
Pored prikupljanja lozinki, ova vrsta zlonamernog softvera može imati i dodatne funkcionalnosti - malver može funkcionisati i kao ransomwarea ili kao RAT (trojanac za daljinski pristup). On može, na primer, da snima zvuk, prati lokaciju korisnika, šalje SMS poruke i poziva premijum brojeve.
Ugrađena komponenta ransomwarea šifruje fajlove na uređaju i dodaje im .Anubiscrypt ekstenziju. S obzirom da je ovo malver napisan za telefone, za koje korisnici retko imaju rezervne kopije podataka, a na kojima mnogo više nego na računarima čuvaju lične fotografije ili druge vredne podatke, šteta u ovom slučaju može biti velika i nepopravljiva.
Činjenica da je Google u više navrata iz Play prodavnice uklanjao aplikacije zaražene Anubisovim downloaderima dokaz je veštine onih koji stoje iza njega da uspešno sakriju svoj zlonamerni softver od obrane Google Play prodavnice.
Izdvojeno
Otkriven trojanac u 8 aplikacija na Google Play koje je preuzelo više od 2 miliona korisnika
Osam Android aplikacija u Google Play prodavnici, koje su preuzeli milioni korisnika, sadrže trojanca Android.FakeApp koji krade korisničke podatke.... Dalje
Android dobija nove zaštite od telefonskih prevara i malvera
Google je najavio novu AI funkciju „Scam detection“ koja prati telefonske razgovore na Google Pixel uređajima kako bi otkrila obrasce koj... Dalje
iPhone ima novu bezbednosnu funkciju koja hakerima ali i policiji blokira pristup podacima na uređaju
Sa ažuriranjem iOS 18.1 objavljenim prošlog meseca, Apple je dodao novu bezbednosnu funkciju, tajmer neaktivnosti, tako da se iPhone automatski pono... Dalje
Novi moćni trojanac ToxicPanda ugrožava bankovne račune korisnika Androida širom sveta
Tim istraživača iz kompanije Cleafy upozorio je na novi opasni malver koji se širi širom sveta i koji je pretnja za svačije bankovne račune. Re... Dalje
Android malver preusmerava korisničke pozive bankama na brojeve koje kontrolišu hakeri
Nova verzija malvera za Android FakeCall otima odlazne pozive korisnika ka njihovoj banci, i preusmerava ih na telefonski broj napadača. Cilj najnovi... Dalje
Pratite nas
Nagrade