В Discord под видом ChatGPT и Chrome раздают нового Android-трояна

В Discord под видом ChatGPT и Chrome раздают нового Android-трояна

В Discord под видом ChatGPT и Chrome раздают нового Android-трояна

Эксперты Cyble обнаружили в дикой природе новую Android-угрозу — банковского трояна, находящегося на ранней стадии разработки. Вредонос с кодовым именем Chameleon маскируется под разные легитимные приложения, а для кражи данных использует в основном оверлеи и кейлоггинг.

Проведенный в Cyble анализ не выявил признаков родства новобранца с каким-либо известным троянским семейством. Вредонос с января активно раздается с взломанных сайтов, хостинга Bitbucket и через вложения в чатах Discord.

Чтобы скрыть свои намерения, Chameleon использует иконки популярных программ: ChatGPT, Google Chrome, Bitcoin-кошелька, клиента Налоговой службы Австралии, банковского приложения IKO, широко используемого в Польше.

 

Эксперты проанализировали новейший образец зловреда, замаскированный под Android-клиент австралийской криптобиржи CoinSpot (уровень детектирования 30/65 на 14 апреля). Его C2-сервер находится в США, а набор функций обеспечивает следующие возможности:

  • кейлоггинг;
  • оверлейные атаки;
  • сбор СМС;
  • кража куки;
  • кража ключа разблокировки экрана;
  • отключение Google Play Protect;
  • противодействие запуску в эмуляторе;
  • предотвращение деинсталляции;
  • самоудаление.

При запуске троян прежде всего проводит антиотладочные и антиэмуляционные проверки, а также ищет признаки рутинга. Обнаружив угрозу раскрытия, он завершает свой процесс.

Считав данные устройства, Chameleon, как и многие другие Android-банкеры, просит жертву активировать Accessibility Service. Получив доступ, он использует спецвозможности для автоматического получения разрешений, отключения защиты Google Play, блокировки деинсталляции и т. п.

Параллельно троян в фоновом режиме отправляет на C2 основную информацию о зараженном устройстве, такую как версия, модель, наличие статуса root, страна, местоположение. После этого зловред загружает в WebView легитимную страницу CoinSpot и скрытно ворует куки.

Мониторинг и захват клавиатурного ввода обеспечивают функции editLog() и writeLog(). Результаты сохраняются в базе данных, а затем отсылаются на командный сервер. Оверлеи для целевых банковских приложений загружаются с C2 и сохраняются локально. При совершении инъекции фишинговая страница открывается в WebView.

Доступ к Accessibility Service также позволяет Chameleon украсть ключ к устройству. Вначале зловред определяет тип замка — пароль, пин-код, свайп, а затем сохраняет введенные идентификаторы в своей базе данных.

Для кражи входящих СМС банкер регистрирует экземпляр класса BroadcastReceiver. Улов передается на C2, чтобы оператор смог получить одноразовые пароли для обхода двухфакторной аутентификации (2FA).

Для автоматической деинсталляции и предотвращения попыток удаления вредонос использует переменные предпочтения (общие для всех семплов), такие как is_chameleon, app_chameleon, app_chameleon_name. Это и подсказало аналитикам название для новой Android-угрозы.

Создатели Chameleon также предусмотрели возможность загрузки дополнительного пейлоада, с сохранением в виде jar-файла и последующим запуском на исполнение. Эта функциональность пока не используется.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Банки вводят новые меры против мошенников: от лимитов до нейросетей

Крупные российские банки внедряют новые механизмы борьбы с мошенничеством: многоступенчатые проверки операций, аналитические инструменты для выявления подозрительных транзакций, а также собственные сервисы для блокировки звонков.

Как отмечают «Известия», часто банки действуют на опережение. Так, «Т-Банк» и Сбербанк запустили в приложениях «тревожные кнопки» ещё за год до того, как это требование стало обязательным для всех системообразующих организаций.

Клиенты «Т-Банка» получили возможность формировать заявление в правоохранительные органы ещё год назад — при этом использовались данные банка о подозрительных транзакциях. Информация также направлялась в Банк России. Если был активирован сервис «Защитим или вернём деньги», средства по спорной операции возвращались клиенту.

В приложении Сбербанка функция «Сообщить о мошеннике» позволяла связаться с банком и предотвратить хищение в случае раскрытия данных карты или СМС-кода. Однако оформить заявление в полицию раньше было нельзя — эта опция появилась только с 1 октября.

«Механизм спецкнопки полезен тем, что сокращает время между мошенническим инцидентом и подачей заявления. Это повышает шанс остановить списания и ускоряет подготовку документов для полиции и Банка России», — пояснил аналитик Freedom Finance Global Владимир Чернов.

Генеральный директор SafeTech Group Денис Калемберг также отметил, что «тревожная кнопка» — эффективный инструмент для расследования инцидентов. По его словам, если клиент только обнаружил списание, то деньги, как правило, уже успели уйти со счёта.

По словам директора инвесткомпании «Риком-Траст» Дмитрия Целищева, банки всё чаще применяют лимиты на выдачу наличных, многоступенчатые проверки и продвинутую аналитику для отслеживания подозрительных операций.

В «Т-Банке» для абонентов «Т-Мобайл» работает сервис «Нейрощит», блокирующий мошеннические звонки с точностью до 99%. В среднем он пресекает около 82 млн звонков в месяц.

«Мы можем заранее распознать подозрительный перевод и предупредить клиента. То же самое касается звонков: наш “умный секретарь” понимает, что звонит мошенник, и либо завершает разговор, либо перенаправляет его на робота», — рассказал директор по ИИ «Т-Банка» Виктор Тарнавский в интервью AM.

Глава ИБ-направления «Телеком биржи» Александр Блезнеков напомнил о государственных инициативах в рамках второго антимошеннического пакета. Он предполагает создание единой системы «Антифрод» для обмена данными между банками и операторами связи.

Пакет также предусматривает совершенствование механизма восстановления доступа к «Госуслугам», который нередко используют злоумышленники, введение самозапретов на входящие звонки с иностранных номеров и ограничение числа банковских карт у одного клиента.

Денис Калемберг выразил надежду на развитие механизмов блокировки номеров мошенников и создание единой базы голосов злоумышленников. Эти меры, по его мнению, могут стать серьёзным барьером для телефонного мошенничества. Он также положительно оценил эффект от самозапрета на кредиты, который уже помог остановить многие схемы, связанные с дистанционным оформлением займов.

В то же время, как отметил старший партнёр «Энсайн» Алексей Постригайло, злоумышленники активно используют современные технологии. Генеративный ИИ помогает им писать убедительные фишинговые сообщения и имитировать голоса или видео реальных людей.

Использование IP-телефонии практически свело стоимость атак к нулю, а утечки персональных данных позволяют строить таргетированные сценарии без особых усилий. Ситуацию усугубляют стресс у пользователей и низкий уровень цифровой гигиены.

Поэтому, подчёркивает Дмитрий Целищев, ключевая задача банков и регуляторов сегодня — не допустить дальнейшего роста проблемы. Для этого необходимы два фактора: повышение финансовой грамотности населения и внедрение современных технологий кибербезопасности.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru