Android malver Mazar briše podatke sa inficiranog uređaja. Osim ako ste iz Rusije
Mobilni telefoni, 17.02.2016, 09:30 AM
Istraživači iz firme Heimdal Security upozorili su korisnike Androida na spam poruke sledeće sadržine: “You have received a multimedia message from +[pozivni broj za državu] [broj pošiljaoca]. Follow the link hhtp: //www.mmsforyou [.] Net / mms.apk to view the message."
Ako korisnik klikne na link, preuzeće APK fajl, a ako pokrene APK fajl na Android smart telefonu biće upitan da instalira novu aplikaciju.
Nova aplikacija ima generičko ime - MMS Messaging. Ona traži od korisnika administratorske privilegije, što bi većina neiskusnih korisnika odobrila bez mnogo razmišljanja upravo zbog naziva aplikacije.
Istraživači su identifikovali ovaj malver. Reč je o Mazar Android BOT, pretnji koja je otkrivena u novembru prošle godine, i koja inficirani telefon regrutuje u bot mrežu koja je pod kontrolom hakera. Mazar su prvi otkrili istraživači firme Recorded Future, kada je malver nuđen na prodaju na crnom marketu. Ovo je prvi put da se malver koristi u napadima na korisnike.
Mazar je specifičan po načinu širenja, koji se razlikuje od onoga na koji se obično šire drugi malveri za Android koji najčešće računaju na korisnike koji aplikacije preuzimaju sa alternativnih marketa. Mazar je u tom pogledu mnogo agresivniji, s obzirom da sam kuca na vrata korisnika SMS porukom u kojoj mu sugeriše da preuze aplikaciju.
Kada dobije administatorski pristup, Mazar može da uradi mnogo toga na zaraženom uređaju. Najpre, on obezbeđuje sebe u tom smislu da “preživi” restartovanje uređaja. Mazar može da šalje i čita SMS poruke i da poziva druge brojeve, može da se ubaci u Chrome, da menja podešavanja telefona, da prinudi telefon da pređe u režim spavanja, da kontroliše tastere telefona, da pristupa internetu itd.
Ali prava opasnost preti od moći malvera Mazar da obriše podatke sa uređaja.
Malver preuzima legitimnu Tor aplikaciju za Android koju instalira i koja mu omogućava da surfuje internetom anonimno preko Tora.
Kada instalira Tor aplikaciju, Mazar broju telefona u Iranu šalje poruku: “Hvala”. Ova poruka je svojevrsni znak koji ukazuje i na lokaciju inficiranog uređaja tako da autori malvera, kada prime poruku, saznaju da im je malver regrutovao još jedan uređaj za njihovu mrežu.
U nekim slučajevima, Mazar instalira i Android aplikaciju nazvanu Polipo proxy, koja postavlja proxy na uređaju i omogućava autorima malvera da špijuniraju web saobraćaj i izvode MitM (Man in the Middle) napade.
Još jedna zanimljivost u vezi malvera je da njegov izvorni kod sadrži konkretne instrukcije kako da se zaustavi proces instalacije ako je kao jezik uređaja odabran ruski jezik.
To možda mnogo više govori o tome odakle su autori malvera, bez obzira na SMS poruku koja se šalje na iranski broj telefona. Nepisano je pravilo da ruske vlasti sudski ne gone sajber kriminalce koji ne ugrožavaju ruske korisnike.
Izdvojeno
NoVoice malver na Google Play: zaraženo 2,3 miliona Android uređaja
Novi Android malver pod nazivom NoVoice otkriven je u Google Play prodavnici, skriven u više od 50 aplikacija koje su zajedno preuzete najmanje 2,3 m... Dalje
Apple napravio neuobičajen potez: bezbednosne zakrpe za iOS 18 zbog DarkSword exploita
Apple je doneo neuobičajenu odluku da zaštiti starije iPhone uređaje, potvrdivši da će objaviti bezbednosno ažuriranje za uređaje koji i dalje ... Dalje
Novi Android malver Perseus krade lozinke, bankovne podatke i lične beleške
Novi Android malware nazvan Perseus širi se kroz aplikacije za gledanje televizije putem interneta, sa ciljem krađe lozinki, bankovnih podataka i sa... Dalje
Nova zaštita od Android malvera: Google uvodi 24h čekanja za instalaciju aplikacija van Play prodavnice
Google je najavio novi „advanced flow“ za sideloading aplikacija na Androidu, koji uvodi obavezni period čekanja od 24 sata pre instalaci... Dalje
Nova iOS pretnja DarkSword zaobilazi zaštite i krade podatke korisnika
Istraživači kompanije za mobilnu bezbednost Lookout otkrili su novu kampanju koja koristi exploit kit za iOS uređaje pod nazivom DarkSword, koji om... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





