В Google Play найдены пять загрузчиков банковских Android-троянов

В Google Play найдены пять загрузчиков банковских Android-троянов

В Google Play найдены пять загрузчиков банковских Android-троянов

Исследователи из ThreatFabric обнаружили в магазине Google пять вредоносных мобильных приложений с суммарным количеством установок более 130 тысяч. Зловреды выдают себя за легитимные Android-программы, а на самом деле загружают банковского трояна — SharkBot или Vultur.

Новые злоупотребления ресурсами Google Play были выявлены в ходе разбора текущей SharkBot-кампании, ориентированной на итальянских пользователей интернет-банкинга. Как оказалось, троян появляется на смартфонах после скачивания программы Codice Fiscale 2022 — поддельного генератора идентификационных кодов налогоплательщика.

Анализ показал, что при установке на Android-устройство замаскированный загрузчик SharkBot теперь запрашивает минимум разрешений, чтобы скрыть свои намерения. Прежние версии (ниже 2.29) пытались обзавестись правом на установку и запуск полезной нагрузки, но в начале октября Google внесла изменения в правила для разработчиков Android-программ, ограничив использование разрешения REQUEST_INSTALL_PACKAGES.

Обновленный загрузчик не требует выдать такое разрешение, но обходит препятствие, открывая поддельную страницу Google Play с предложением скачать апдейт.

 

Поскольку доставка целевого зловреда в этом случае осуществляется через браузер, пользователю придется совершить дополнительные действия — одобрить установку и запуск при выводе предупреждений. Те, кто не заметит подмены источника загрузки, могут получить в награду трояна.

Чтобы не ошибиться в выборе цели, загрузчик SharkBot проверяет страну по сим-карте и, не найдя it, откатывает выполнение вредоносных функций. Проверка проводится также на стороне сервера: если подключение произошло с IP-адреса за пределами Италии, C2 по умолчанию возвращает команду exit; в противном случае он отдает конфигурационные данные с URL полезной нагрузки.

На момент анализа за Codice Fiscale 2022 числилось более 10 тыс. загрузок в Google Play. В магазине была также найдена другая программа, загружающая SharkBot; ее выдавали за менеджер файлов (File Manager Small, Lite). Согласно обновленной политике Google, приложениям этой категории разрешено использовать REQUEST_INSTALL_PACKAGES, и этот вредоносный загрузчик работал по обычной схеме.

Его конфигурация предполагала атаки на мобильные устройства итальянцев и британцев. Вредоноса быстро удалили из магазина Google, и его никто не успел загрузить. Сам SharkBot, по данным ThreatFabric, оперирует списком банков Италии, Великобритании, Германии, Испании, Польши, Австрии, США и Австралии.

Кроме SharkBot-загрузчиков, в Google Play были обнаружены три троянизированных программы, доставляющие Vultur (число скачиваний от 1 тыс. до 100 тысяч). Они были замаскированы под приложения для учета финансов, аутентификации и восстановления файлов.

 

Все они выполняли заявленные функции, но при открытии требовали обновления и разрешений на загрузку из неофициальных источников. Если жертва соглашалась, на ее смартфон устанавливался банкер Vultur, ворующий данные с помощью скриншотов и кейлоггинга.

Новый вариант трояна снабжен дополнительным списком приложений, за которыми нужно следить. При запуске таких программ вредонос, используя Accessibility Service, регистрирует все элементы UI и ассоциированные с ними события (клики, жесты и т. п.) и передает журнал на свой сервер.

Голландские эксперты полагают, что создатели Vultur таким образом пытаются обойти Android-защиту FLAG_SECURE, позволяющую заблокировать снимки экрана при работе с банковскими приложениями. Если в ходе взаимодействия с клиентом пользователь откроет клавиатуру, фиксация этого события, как и последующих касаний клавиш, поможет операторам зловреда получить учетные данные жертвы.

Согласно наблюдениям голландских экспертов, Vultur в этом году вначале атаковал жителей Великобритания и Нидерландов, а потом переключился на Германию, Францию и Италию.

Почти 70% компаний не контролируют доступы ИИ-агентов

Ещё несколько лет назад под привилегированным доступом в первую очередь понимали доступ системного администратора: человек получает права root или Administrator и может управлять сервером, базой данных или другой критичной системой.

Но в современной инфраструктуре важными правами обладают не только люди, но и программы, сервисы и автоматизированные системы.

И чем активнее компании используют облачные хранилища, системы непрерывной интеграции и непрерывной доставки (CI — Continuous Integration и CD — Continuous Delivery), интерфейс программирования приложений (Application Programming Interface или API) и AI-агентов, тем больше становится таких машинных идентичностей — и тем сложнее контролировать их привилегии. 

Сегодня программа может самостоятельно разворачивать приложения на production, резервный сервис — получать доступ к базам данных, а облачная роль — создавать и удалять виртуальные машины. Формально это не пользователи, но фактически они обладают серьёзными привилегиями.

Рост количества киберугроз повышает спрос на системы управления привилегированным доступом (Privileged Access Management или PAM).

Это хорошо видно по результатам опроса, проведенного «АМ Медиа» среди зрителей и участников эфира «Как выбрать лучший PAM в 2026 году?». По данным опроса, чаще всего за пределами полноценного контроля оказываются привилегии ИИ-агентов и автоматизированных сервисов — 68%. Почти столько же приходится на API-ключи, токены и секреты — 67%, а доступы CI/CD и DevOps-инструментов — 63%. Облачные роли и права набрали 52%.

 

То есть, главный вызов сегодня заключается уже не только в том, чтобы защитить администратора, а в том, чтобы понять, сколько привилегированных машинных идентичностей существует в инфраструктуре, какими правами они обладают и действительно ли им нужны все эти права.

Для сравнения, доступы системных администраторов находятся на уровне 34%, а сервисных учётных записей — 26%. 

Иными словами, специалисты по информационной безопасности (ИБ) научились лучше контролировать привилегированные аккаунты, а вот новые типы машинного доступа зачастую остаются в стороне. При этом зачастую они могут обладать большими правами, чем «человеческие» учётки, отметил менеджер по продукту PAM Infrascope компании NGR Softlab Дмитрий Симак.

«В отличие от человеческой учётной записи, машинная или сервисная учётная запись часто используется сразу для взаимодействия с несколькими системами. Поэтому ей могут предоставлять довольно широкие привилегии. Сервисные учётные записи нередко остаются вне такого контроля. В результате их компрометация может привести не просто к взлому одной системы, а к получению доступа ко всем системам, с которыми эта учётная запись взаимодействует»

При этом человек зачастую неспособен самостоятельно отражать угрозы, создаваемые искусственным интеллектом. Об этом заявил Менеджер по развитию бизнеса Safeinspect ГК Солар Руслан Шарифуллин:

«Человек должен задавать границы и правила, но он физически не способен реагировать на угрозы за миллисекунды. Главная задача PAM сейчас — поставить нечеловеческие сущности: сервисы, программы и ИИ-агентов — в чёткие рамки и не позволять им выходить за пределы тех полномочий, которые действительно необходимы для их работы».

В то же время, зрители эфира отметили, что при выборе PAM они в первую очередь руководствуются удобством сервиса для администраторов и пользователей. Такой вариант выбрали 72% респондентов. Ещё 63% отметили простоту внедрения и эксплуатации сервисов. При этом вопрос цены заботит всего 41% проголосовавших. Эти данные показывают, что рынок хорошо осознает важность PAM для информационной безопасности, но потребители стремятся к улучшению условий работы.

Одним из способов упрощения работы с системой в будущем может стать интеграция ИИ в структуру PAM, отметил генеральный директор JumpServer PAM Денис Морозов:

«ИИ - единственная система достаточно мощная, чтобы разобраться в матрице прав и выдать PAM вердикт, что с риском там 92% у нас будет проблема если мы дадим такие права. И вывести это всё в таблицу с объяснениями. Дальше IT-специалист или специалист по информационной безопасности получит, условно, табличку, что пришла заявка на такие то права и такие то риски из этого следуют».

В целом участники дискуссии сошлись во мнении, что угрозы, создаваемые ИИ -агентами, не отменяют существование PAM как инструмента информационной безопасности Однако его функциональные возможности должны расширяться в сторону контроля нечеловеческих сущностей.

RSS: Новости на портале Anti-Malware.ru