Bankarski Trojanac Zeus za Android telefone
Mobilni telefoni, 13.07.2011, 11:06 AM
Denis Maslenikov za Secure list
Prva verzija bankarskog Trojanca Zeus (Zeus-in-the-Mobile - ZitMo), čija je meta bio zaštitni sistem za autorizaciju finansijskih transakcija korisnika (mTAN - Transaction authentication number, TAN ili T.A.N.), otkrivena je u septembru 2010. godine. Kasnije su otkrivene i ZitMo verzije pisane za Windows Mobile i Blackberry. Sve ovo nije bilo iznenađenje za istraživače bezbednosti koliko činjenica da sve do jula 2011. godine nije otkriven ZitMo za Android platformu. Tako je bilo sve do sada.
ZitMo za Android se veoma mnogo razlikuje od verzija pisanih za Symbian, Windows Mobile i Blackberry. Funkcionalnost i logika ZitMo Trojanaca pisanih za Symbian, Windows Mobile i Blackberry su u osnovi iste: C&C broj mobilnog telefona, SMS komande, mogućnost prosleđivanja SMS poruka sa određenog broja, kao i sposobnost menjanja C&C.
ZitMo za Android je daleko jednostavniji. APK fajl je veličine oko 19k. On je predstavljen kao zaštitna alatka kompanije Trusteer. Kada korisnik instalira ovu zlonamernu aplikaciju, u glavnom meniju se pojavljuje ikonica “Trusteer Rapport”:

Nakon klika na ikonicu na ekranu telefona će se pojaviti sledeće:

ZitMo je veoma jednostavan kada je reč o funkcijama koje ima. Zapravo, jedino što on može je da šalje sve dolazne SMS poruke (uključujući i one sa mTAN) ka udaljenom veb serveru http://******rifty.com/security.jsp i to u sledećem formatu:
f0={SMS_sender_number}&b0={SMS_text}&pid={infected_device_ID}
Način na koji se Android inficira ovim malware-om je sledeći. Na slici ispod vidite predlog za instalaciju navodnog zaštitnog rešenja kompanije Trusteer, koje garantuje bezbednost telefona prilikom obavljanja finansijskih transakcija, prijema i slanja SMS poruka i poziva:

Ukoliko korisnik odabere Android sa ponuđene liste operativnih sistema, i potom klikne na dugme "Continue" biće preusmeren na stranicu na kojoj će mu biti zatraženo da preuzme "zaštitnu alatku":

Međutim, ukoliko odabere neki drugi operativni sistem (‘iOS (iPhone)’, ‘BlackBerry’, ‘Symbian (Nokia)’ ili ‘Other’) neće dobiti ništa:

Drugim rečima, ovaj malware pogađa samo Android uređaje.
Osim na sajtu http://*************.com/tr.apk ZitMo za Android našao se u jednom trenutku i na Android Marketu. Sporna aplikacija je sada uklonjena, a postavljena je na Android Market verovatno 18. juna i o tome ima podataka na veb sajtovima koji čuvaju sve podatke o programima koje je odobrio Google:

Izdvojeno
Telefon vam i dalje radi, ali više nije bezbedan: Šta kada telefon ostane bez podrške
Telefon može da radi bez ikakvih problema godinama nakon kupovine, ali to ne znači da je i dalje bezbedan. Više od 1,5 milijardi aktivnih Android t... Dalje
Kako aplikacija bez ijedne dozvole može da preuzme kontrolu nad Samsung, Xiaomi, Oppo i OnePlus telefonima
Bezbednosni istraživač Lukas Mar pokazao je kako obična Android aplikacija, bez ijedne tražene dozvole, može da dobije root pristup i praktično ... Dalje
Android malver pravi kopiju aplikacije vaše banke i iz nje obavlja transakcije
Android bankarski trojanac Gigabud koristi novu tehniku koja mu omogućava da na zaraženom telefonu napravi odvojeni radni profil i u njemu pokrene k... Dalje
Prevaranti zloupotrebljavaju Google Play Early Access za distribuciju sumnjivih aplikacija
Prevaranti zloupotrebljavaju Google Play program Early Access kako bi korisnicima nudili aplikacije koje obećavaju novac, nagrade, dobitke u kazinu i... Dalje
Lažna aplikacija za gledanje televizije širi novi Android malver StreamRat
Istraživači kompanije ThreatFabric otkrili su novi Android bankarski trojanac nazvan StreamRat, koji se širi preko lažnih oglasa za gledanje telev... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





