Android malver Mazar briše podatke sa inficiranog uređaja. Osim ako ste iz Rusije
Mobilni telefoni, 17.02.2016, 09:30 AM
Istraživači iz firme Heimdal Security upozorili su korisnike Androida na spam poruke sledeće sadržine: “You have received a multimedia message from +[pozivni broj za državu] [broj pošiljaoca]. Follow the link hhtp: //www.mmsforyou [.] Net / mms.apk to view the message."
Ako korisnik klikne na link, preuzeće APK fajl, a ako pokrene APK fajl na Android smart telefonu biće upitan da instalira novu aplikaciju.
Nova aplikacija ima generičko ime - MMS Messaging. Ona traži od korisnika administratorske privilegije, što bi većina neiskusnih korisnika odobrila bez mnogo razmišljanja upravo zbog naziva aplikacije.
Istraživači su identifikovali ovaj malver. Reč je o Mazar Android BOT, pretnji koja je otkrivena u novembru prošle godine, i koja inficirani telefon regrutuje u bot mrežu koja je pod kontrolom hakera. Mazar su prvi otkrili istraživači firme Recorded Future, kada je malver nuđen na prodaju na crnom marketu. Ovo je prvi put da se malver koristi u napadima na korisnike.
Mazar je specifičan po načinu širenja, koji se razlikuje od onoga na koji se obično šire drugi malveri za Android koji najčešće računaju na korisnike koji aplikacije preuzimaju sa alternativnih marketa. Mazar je u tom pogledu mnogo agresivniji, s obzirom da sam kuca na vrata korisnika SMS porukom u kojoj mu sugeriše da preuze aplikaciju.
Kada dobije administatorski pristup, Mazar može da uradi mnogo toga na zaraženom uređaju. Najpre, on obezbeđuje sebe u tom smislu da “preživi” restartovanje uređaja. Mazar može da šalje i čita SMS poruke i da poziva druge brojeve, može da se ubaci u Chrome, da menja podešavanja telefona, da prinudi telefon da pređe u režim spavanja, da kontroliše tastere telefona, da pristupa internetu itd.
Ali prava opasnost preti od moći malvera Mazar da obriše podatke sa uređaja.
Malver preuzima legitimnu Tor aplikaciju za Android koju instalira i koja mu omogućava da surfuje internetom anonimno preko Tora.
Kada instalira Tor aplikaciju, Mazar broju telefona u Iranu šalje poruku: “Hvala”. Ova poruka je svojevrsni znak koji ukazuje i na lokaciju inficiranog uređaja tako da autori malvera, kada prime poruku, saznaju da im je malver regrutovao još jedan uređaj za njihovu mrežu.
U nekim slučajevima, Mazar instalira i Android aplikaciju nazvanu Polipo proxy, koja postavlja proxy na uređaju i omogućava autorima malvera da špijuniraju web saobraćaj i izvode MitM (Man in the Middle) napade.
Još jedna zanimljivost u vezi malvera je da njegov izvorni kod sadrži konkretne instrukcije kako da se zaustavi proces instalacije ako je kao jezik uređaja odabran ruski jezik.
To možda mnogo više govori o tome odakle su autori malvera, bez obzira na SMS poruku koja se šalje na iranski broj telefona. Nepisano je pravilo da ruske vlasti sudski ne gone sajber kriminalce koji ne ugrožavaju ruske korisnike.
Izdvojeno
Sturnus: novi Android bankarski trojanac koji snima šifrovane WhatsApp, Telegram i Signal chatove
Istraživači iz ThreatFabric-a otkrili su novog bankarskog trojanca za Android nazvanog Sturnus, koji je dizajniran za krađu kredencijala, nadzor ko... Dalje
Landfall: špijunski malver napadao Samsung Galaxy telefone gotovo godinu dana
Istraživači u Unit 42 kompanije Palo Alto Networks otkrili su sofisticirani špijunski malver nazvan Landfall, koji je gotovo godinu dana neprimetno... Dalje
Neko vas zove i ćuti? Budite oprezni - mogla bi biti nova telefonska prevara
Sve više korisnika širom sveta prijavljuje „tihe pozive“ - pozive u kojima niko ne govori. Ako ćutite, pozivalac takođe ćuti, a či... Dalje
Google će sankcionisati aplikacije koje prazne bateriju: šta to znači za malvere?
Google će uskoro početi da sankcioniše Android aplikacije sa prevelikom pozadinskom aktivnošću koje prekomerno troše bateriju. U okviru novog An... Dalje
Android protiv mobilnih prevara
Google je objavio rezultate istraživanja o mobilnim prevarama i zaštiti korisnika pametnih telefona. Prevare putem SMS i poruka na društvenim mrež... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





