Aplikacija iz Google Play prodavnice inficira uređaje bankarskim trojancem

Mobilni telefoni, 31.01.2022, 10:00 AM

Aplikacija iz Google Play prodavnice inficira uređaje bankarskim trojancem

Posle više od dve nedelje, koliko je bila dostupna u Googleovoj prodavnici, zlonamerna aplikacija za dvofaktornu autentifikaciju (2FA) je uklonjena iz prodavnice, ali tek pošto je preuzeta i instalirana više od 10.000 puta. Aplikacija, koja je inače potpuno funkcionalna, krije malver Vultur koji krade finansijske podatke.

Istraživači iz firme Pradeo koji su primetili zlonamernu aplikaciju pod nazivom „2FA Authenticator“, savetuju onima koji su je instalirali da je odmah izbrišu sa uređaja jer su i dalje izloženi riziku kako od krađe podataka za prijavljivanje na onlajn bankovni račun, tako i od drugih napada koji su mogući zahvaljujući prekomernim dozvolama aplikacije.

U opisu na stranici aplikacije na Google Play, „2FA Authenticator“ je opisan kao „bezbedni autentifikator za vaše onlajn usluge, koji takođe uključuje neke funkcije koje nedostaju postojećim aplikacijama za potvrdu identiteta, kao što su pravilno šifrovanje i rezervne kopije“.

Nakon preuzimanja, aplikacija instalira bankarskog trojanca Vultur, koji krade finansijske podatke na kompromitovanom uređaju. Prema rečima istraživača, aplikacija za koju su njeni programeri iskoristili otvoreni kod zvanične Aegis aplikacije za autentifikaciju u koju su ubacili zlonamerni kod, ponaša se kao “dropper” za malver Vultur.

Otkriven prošlog marta zahvaljujući istraživačima ThreatFabrica, malver Vultur, trojanac za daljinski pristup (RAT), bio je prvi te vrste koji je koristio keylogging i snimanje ekrana kao svoju primarnu taktiku za krađu bankarskih podataka, omogućavajući sajber kriminalcima da automatizuju proces prikupljanja podataka. Autori malvera su odlučili da se odmaknu od uobičajene strategije preklapanja aplikacija banaka koju obično vidimo kod drugih Android bankarskih trojanaca: ovaj pristup obično zahteva više vremena i truda da bi se ukrale relevantne informacije od korisnika. Umesto toga, Vultur jednostavno snima ono što se prikazuje na ekranu, dobijajući isti krajnji rezultat.

„2FA Authenticator“ takođe traži više dozvola u odnosu na ono što je navedeno u Google Play profilu aplikacije, uključujući pristup kameri i biometriji. Te skrivene privilegije omogućavaju napadačima da urade mnogo više od onoga što omogućavaju standardni bankarski trojanci, kao što je pristup podacima o lokaciji korisnika, tako da napadi mogu biti usmereni na određene regione, zatim, onemogućavanje zaključavanja uređaja i postavljanje lozinke, preuzimanje aplikacija iz nezvaničnih izvora i preuzimanje kontrole nad uređajem, čak i ako se aplikacija ugasi.

Pradeo je otkrio još jedan prljavi trik: dozvola SYSTEM_ALERT_WINDOW aplikaciji daje mogućnost da menja interfejs drugih mobilnih aplikacija. Kao što je sam Google objasnio, „vrlo malo aplikacija bi trebalo da koristi ovu dozvolu jer su ovi prozori namenjeni za interakciju sa korisnikom na nivou sistema.”

Kada je uređaj kompromitovan, aplikacija instalira Vultur, „naprednu i relativno novu vrstu malvera koja uglavnom cilja interfejs za onlajn bankarstvo da bi ukrao korisničke akreditive i druge važne finansijske informacije“, navodi se u izveštaju. Vultur uglavnom cilja evropske banke i novčanike za kriptovalute.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Novi Android trojanci koriste veštačku inteligenciju za automatizovane klikove na oglase

Novi Android trojanci koriste veštačku inteligenciju za automatizovane klikove na oglase

Istraživači kompanije za mobilnu bezbednost Dr.Web otkrili su novu porodicu Android trojanaca koja koristi veštačku inteligenciju za automatsko ot... Dalje

Ne odlažite ažuriranje iPhone-a: iOS 26.2 donosi zaštitu od dve ranjivosti koje se koriste za špijuniranje

Ne odlažite ažuriranje iPhone-a: iOS 26.2 donosi zaštitu od dve ranjivosti koje se koriste za špijuniranje

Apple je 12. decembra 2025. zakrpio dve WebKit zero-day ranjivosti koje su povezane sa plaćeničkim špijunskim softverom. Ove zakrpe dostupne su isk... Dalje

Frogblight: novi Android malver krade podatke i prazni bankovne račune

Frogblight: novi Android malver krade podatke i prazni bankovne račune

Istraživači kompanije Kaspersky otkrili su novi Android malver pod nazivom Frogblight, koji krade osetljive podatke sa zaražnih uređaja i prazni b... Dalje

Kimwolf botnet: vojska zaraženih Android uređaja van kontrole

Kimwolf botnet: vojska zaraženih Android uređaja van kontrole

Istraživači kompanije Xlab otkrili su jedan od najvećih ikada zabeleženih botneta, nazvan Kimwolf, koji trenutno obuhvata oko 1,8 miliona zaražen... Dalje

Cellik: Android malver u zaraženim verzijama Google Play aplikacija

Cellik: Android malver u zaraženim verzijama Google Play aplikacija

Na hakerskim forumima pojavio se novi Android malware-as-a-service (MaaS) pod nazivom Cellik, koji napadačima nudi mogućnost ubacivanja malvera u po... Dalje