Новый Android-троян ворует учетки и 2FA-коды банка BBVA в Испании

Новый Android-троян ворует учетки и 2FA-коды банка BBVA в Испании

Новый Android-троян ворует учетки и 2FA-коды банка BBVA в Испании

В дикой природе обнаружен неизвестный ранее банковский троян для Android, ориентированный на клиентуру поставщика финансовых услуг BBVA. Вредонос, которого в ИБ-компании Cleafy нарекли Revive (из-за способности к перезапуску после останова), пока находится в стадии разработки и раздается только жителям Испании.

Первые атаки Revive эксперты зафиксировали 15 июня. Зловред распространяется с поддельных сайтов BBVA (bbva.appsecureguide[.]com и bbva.european2fa[.]com) под видом программы для двухфакторной аутентификации (2FA).

Посетителя уверяют, что встроенный в банковский клиент механизм 2FA перестал удовлетворять требованиям безопасности, поэтому банк якобы создал дополнительное приложение. Чтобы повысить вероятность успеха, злоумышленники вставили на сайты видеоролик с подсказками по установке APK и выдаче разрешений.

 

Проведенный итальянцами анализ вредоносного кода показал сходство с opensource-шпионом Teardroid; создатели Revive придали ему новые механизмы, приспособив для своих нужд. От других аналогов новоявленного банкера отличает узкая специализация: его поддельные страницы заточены только под один банк, BBVA.

В настоящее время Revive способен выполнять три основные задачи:

  • регистрировать пользовательский ввод с помощью модуля-кейлоггера;
  • воровать учетные данные, используя оверлеи;
  • вести перехват входящих СМС-сообщений, в том числе с одноразовыми паролями и кодами 2FA, которые высылает банк.

В обеспечение этих функций зловред, как и многие собратья, запрашивает доступ к спецвозможностям Android — Accessibility Service. Из-за частых злоупотреблений Google решила ограничить доступ к Accessibility API приложениям из неофициальных источников; блокировка должна появиться с выпуском Android 13 (сейчас проходит бета-тестирование). С той же целью в этом году для программ в Google Play был введен запрет на использование Accessibility для записи телефонных звонков.

Получив разрешение на доступ к СМС и звонкам, Revive продолжает работать в фоновом режиме как простой кейлоггер — фиксирует все, что жертва вводит на экране, и периодически отсылает улов на C2. Когда пользователь входит в мобильный банк BBVA, вредонос накладывает поверх окна фишинговую страницу и крадет учетные данные, а потом отображает безликую страницу регистрации с другими ссылками — для перенаправления жертвы на легитимный сайт банка.

Из-за узкой специализации и ограниченной географии новобранец пока плохо детектируется антивирусами. Сегодня днем, 28 июня, VirusTotal показал 8/59 и 8/61 для двух образцов, раздобытых Cleafy.

Телевизоры LG заподозрили в прослушке хозяев даже с выключенным экраном

Умные телевизоры LG могут записывать звук в режиме ожидания, сканировать домашнюю сеть и собирать данные о соседних устройствах. К таким выводам пришли авторы YouTube-канала Gamers Nexus после анализа работы нескольких серийных OLED-моделей, включая LG G5.

Исследователи изучили сетевой трафик телевизоров и обнаружили, что устройства ищут в локальной сети смартфоны и умные часы, собирают внутренние IP-адреса, названия доступных сетей Wi-Fi и сведения о местоположении.

Больше всего вопросов вызвал встроенный микрофон. По данным эксперимента, телевизоры записывали разборчивый звук даже в режиме ожидания, когда экран был выключен.

Если устройство отключали от интернета, аудиозаписи сохранялись локально, а после восстановления соединения передавались в сеть.

Кроме того, телевизоры использовали технологию автоматического распознавания контента ACR. Она создаёт цифровые отпечатки фильмов, передач и другого видео, которое смотрит пользователь.

Собранная информация, как утверждают исследователи, поступает в рекламное подразделение LG Ad Solutions и может использоваться для таргетированной рекламы.

В webOS также обнаружили уязвимости, потенциально позволяющие удалённо выполнять код. Подробностей об исправлениях пока нет, а LG на момент публикации результатов расследования ситуацию не прокомментировала.

До появления официальных разъяснений эксперты рекомендуют отключить телевизор от интернета и использовать внешнюю приставку.

RSS: Новости на портале Anti-Malware.ru