Новый банковский Android-троян MaliBot обходит 2SV Google

Новый банковский Android-троян MaliBot обходит 2SV Google

Новый банковский Android-троян MaliBot обходит 2SV Google

Эксперты F5 обнаружили в дикой природе нового банковского трояна для Android, способного воровать учетные данные, куки и коды двухфакторной аутентификации (2FA). Многофункциональный зловред, нареченный MaliBot, также активно взаимодействует с оператором, открывая VNC-доступ к зараженному устройству.

Анализ опасной находки показал, что это сильно измененный и доработанный код банкера SOVA, с другим набором функций, мишеней, адресов C2 и методов упаковки. В настоящее время вредонос досаждает в основном жителям Испании и Италии; список интересующих его банков включает UniCredit, Santander, CaixaBank и CartaBCC. 

Распространяется MaliBot через мошеннические сайты, чаще всего под видом некого приложения Mining X или популярного кошелька CryptoApp (оригинал в Google Play собрал более 1 млн загрузок). Иногда встречаются и другие маскировочные имена — MySocialSecurity, Chrome. 

Чтобы заманить владельцев Android на вредоносные сайты, операторы зловреда используют смишинг: MaliBot умеет по команде проводить групповые СМС-рассылки, получая текст (с URL) и список адресатов с C2-сервера. Последний находится в России и некогда использовался для распространения файлового вируса Sality.

Функции нового Android-трояна многочисленны и разнообразны и включают следующие возможности:

  • сбор информации о зараженном устройстве (IP-адрес, AndroidID, модель, используемый язык, список установленных приложений, текущее состояние); 
  • журналирование выполняемых операций (успех, провал, ошибки) и событий телефонии (вызовы, СМС);
  • запуск и удаление приложений;
  • отправка СМС;
  • проведение оверлейных и инжект-атак;
  • кража данных из криптокошельков (Binance и Trust);
  • кража кодов MFA/2FA, в том числе из Google Authenticator;
  • кража куки;
  • кража СМС;
  • обход двухэтапной аутентификации Google;
  • обеспечение VNC-доступа и захват экрана.

Для выполнения своих задач в полном объеме троян после запуска подключается к C2-серверу и запрашивает у жертвы разрешение на доступ к специальным возможностям Android (Accessibility Service). С той же целью он регистрирует службы фоновой обработки, записи экрана, Accessibility, уведомлений (чтобы надоедать жертве, если она не дает доступ к спецвозможностям), а также приемники для перехвата СМС, звонков, сигналов тревоги и регистрации boot-активности.

Возможность использования Accessibility API и прямая связь с зараженным устройством позволяют оператору MaliBot обойти 2FA-преграды Google и войти в аккаунт жертвы со своего компьютера, используя украденные идентификаторы. Резидентный зловред при этом работает с окнами подсказок, нажимая нужные кнопки и вводя одноразовый код, высланный на C2-машину.

Опрос: половина россиян игнорирует риски утечек с фитнес-устройств

Каждый второй пользователь фитнес-браслетов, умных весов и других устройств для мониторинга здоровья опасается, что его данные могут оказаться у злоумышленников. К такому выводу пришли аналитики «Лаборатории Касперского» по итогам опроса.

В целом о безопасности информации переживают 65% россиян, которые пользуются спортивными гаджетами. При этом 47% прямо признаются: они боятся, что собранные устройствами данные могут попасть в чужие руки.

Больше всего пользователей волнуют личные сведения: ФИО, возраст, дата рождения (об этом сказали 74% опрошенных). Почти половина переживает за данные об устройстве (48%) и геолокации (43%). А каждый пятый опасается утечки информации о состоянии здоровья, которую собирают приложения и умные девайсы.

Главный страх — данные используют мошенники. 61% респондентов боятся, что злоумышленники получат доступ к другим важным аккаунтам. По 52% опасаются навязчивых звонков или попыток обмануть их родственников. 42% упоминают риск фишинга. Есть и более личные опасения: 22% не исключают шантажа, а 10% переживают, что кто-то из знакомых узнает подробности о здоровье, которыми они не готовы делиться.

При этом почти половина пользователей (45%) всё же предпринимают шаги для защиты. Например, 49% внимательно следят за тем, какие данные собирают приложения, и разрешают доступ только к необходимой информации. 63% запрещают передачу своих данных сторонним программам.

Около половины используют двухфакторную аутентификацию (51%), регулярно обновляют программное обеспечение и устанавливают защитные решения (по 45%). Треть обращает внимание на репутацию производителя или разработчика приложения перед установкой.

Как отмечает эксперт по кибербезопасности «Лаборатории Касперского» Андрей Сиденко, умные гаджеты, такие же цифровые устройства, как и смартфоны или ноутбуки, а значит, подвержены тем же рискам. Он рекомендует не делиться лишней конфиденциальной информацией, выдавать приложениям только необходимые разрешения и, по возможности, не публиковать автоматически данные о тренировках и маршрутах. Это поможет снизить вероятность того, что личная информация станет инструментом в руках мошенников.

Напомним, не так давно специалисты выяснили, что ряд фитнес-приложений вроде Strava сливает конфиденциальные данные пользователей даже в том случае, когда те настроили специальные «приватные зоны».

Показателен также случай, когда фитнес-приложение Fitify слило 138 тысяч фото юзеров в неглиже.

RSS: Новости на портале Anti-Malware.ru