Россия вошла в тройку лидеров по атакам мобильных банковских троянцев

Россия вошла в тройку лидеров по атакам мобильных банковских троянцев

За третий квартал 2015 года мобильных банковских троянцев стало в 4 раза больше, а Россия оказалась на третьем месте по числу пользователей, атакованных этими зловредами.

При этом их доля среди других угроз для смартфонов и планшетов росла очень быстро и по итогам периода продемонстрировала увеличение более чем в 2 раза. В совокупности с программами-шпионами, также ворующими персональные данные пользователей, в том числе и финансового характера, эта категория угроз даже превысила долю SMS-троянцев, которые все еще представляют опасность, особенно в России. К такому выводу пришли эксперты «Лаборатории Касперского» по результатам анализа киберугроз за июль-сентябрь этого года.

 

Типы мобильных вредоносных программ, сравнительные данные за второй и третий кварталы 2015 года

 

В то же время попытки кражи денег с банковских онлайн-счетов пользователей путем заражения их компьютеров в третьем квартале встречались заметно реже, чем в предыдущие три месяца. Согласно данным «Лаборатории Касперского», в июле-сентябре было зафиксировано около 625 тысяч подобных случаев, а в предыдущем квартале их было 755 тысяч.

Всего же в третьем квартале решения «Лаборатории Касперского» отразили 235 миллионов веб-атак. Более чем четверть (27%) этих атак была проведена с ресурсов, находящихся в США, а каждая пятая атака исходила с российских веб-ресурсов. При этом с интернет-угрозами столкнулось более трети (38%) пользователей в России, в результате чего страна оказалась на первой строчке рейтинга государств, пользователи в которых наиболее подвержены риску заражения. Для сравнения: в среднем по миру этот показатель был существенно ниже – 23%.

«Киберугрозы и стоящие за ними злоумышленники реагируют на все изменения, которые происходят в поведении пользователей, их предпочтениях и устройствах. Именно поэтому на протяжении всего этого года мы видим, что киберпреступники все чаще предпринимают попытки заполучить доступ к мобильным устройствам пользователей и хранящимся на них данным. Отсюда и рост мобильных банковских троянцев, шпионских программ, блокеров и шифровальщиков, а также прочих типов киберугроз для смартфонов и планшетов», – рассказывает Роман Унучек, антивирусный эксперт «Лаборатории Касперского».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Android-вредонос RelayNFC превращает смартфоны в удалённые ридеры карт

Cyble Research and Intelligence Labs (CRIL) сообщила о новой, стремительно развивающейся кампании, нацеленной на пользователей мобильных устройств. Исследователи обнаружили семейство RelayNFC — вредоносную программу, которая превращает заражённый Android-смартфон в удалённый ридер банковских карт.

По сути, злоумышленники получают возможность проводить бесконтактные транзакции так, будто карта жертвы находится у них в руках.

По данным CRIL, RelayNFC отличается лёгким весом и высокой скрытностью. Разработчики используют компиляцию Hermes, из-за которой полезная нагрузка уходит в байт-код и становится труднее для анализа. Вдобавок образцы пока показывают отсутствие детектов на VirusTotal, так что защитные решения пока не умеют выявлять угрозу.

Кампания распространяется через фишинговые ресурсы, стилизованные под сервисы безопасности банков. CRIL нашла как минимум пять таких сайтов, которые распространяют один и тот же APK-файл. Схема стандартная: под видом «проверки безопасности» пользователю предлагают скачать приложение, которое якобы защитит карту.

 

После установки RelayNFC показывает фальшивый интерфейс с инструкцией поднести банковскую карту к смартфону. На экране появляется фраза на португальском “APROXIME O CARTÃO” — «поднесите карту ближе». В этот момент вредоносный код считывает данные карты через NFC и отправляет их на сервер злоумышленников. Затем программа запрашивает ПИН-код, который также уходит на сервер.

 

Дальше работает механизм реального APDU-relay: смартфон жертвы поддерживает постоянное WebSocket-соединение с командным сервером. Когда злоумышленники запускают операцию на своём поддельном POS-терминале, сервер передаёт на заражённое устройство APDU-команды, а RelayNFC пересылает их NFC-чипу телефона. Ответ карты возвращается по тому же каналу. Таким образом, злоумышленники проводят полноценную платёжную операцию в режиме реального времени.

CRIL также обнаружила второй образец — cartao-seguro.apk. В нём исследователи нашли компонент RelayHostApduService, который пытается реализовать Host Card Emulation, то есть не только читать карту, но и эмулировать её. Это выглядит как эксперимент разработчиков с альтернативными схемами атак через NFC.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru