Bankarski Trojanac Zeus za Android telefone

Mobilni telefoni, 13.07.2011, 11:06 AM

Bankarski Trojanac Zeus za Android telefone

Denis Maslenikov za Secure list

Prva verzija bankarskog Trojanca Zeus (Zeus-in-the-Mobile - ZitMo), čija je meta bio zaštitni sistem za autorizaciju finansijskih transakcija korisnika (mTAN - Transaction authentication number, TAN ili T.A.N.), otkrivena je u septembru 2010. godine. Kasnije su otkrivene i ZitMo verzije pisane za Windows Mobile i Blackberry. Sve ovo nije bilo iznenađenje za istraživače bezbednosti koliko činjenica da sve do jula 2011. godine nije otkriven ZitMo za Android platformu. Tako je bilo sve do sada.

ZitMo za Android se veoma mnogo razlikuje od verzija pisanih za Symbian, Windows Mobile i Blackberry. Funkcionalnost i logika ZitMo Trojanaca pisanih za Symbian, Windows Mobile i Blackberry su u osnovi iste: C&C broj mobilnog telefona, SMS komande, mogućnost prosleđivanja SMS poruka sa određenog broja, kao i sposobnost menjanja C&C.

ZitMo za Android je daleko jednostavniji. APK fajl je veličine oko 19k. On je predstavljen kao zaštitna alatka kompanije Trusteer. Kada korisnik instalira ovu zlonamernu aplikaciju, u glavnom meniju se pojavljuje ikonica “Trusteer Rapport”:

Nakon klika na ikonicu na ekranu telefona će se pojaviti sledeće:

ZitMo je veoma jednostavan kada je reč o funkcijama koje ima. Zapravo, jedino što on može je da šalje sve dolazne SMS poruke (uključujući i one sa mTAN) ka udaljenom veb serveru http://******rifty.com/security.jsp i to u sledećem formatu:

f0={SMS_sender_number}&b0={SMS_text}&pid={infected_device_ID}

Način na koji se Android inficira ovim malware-om je sledeći. Na slici ispod vidite predlog za instalaciju navodnog zaštitnog rešenja kompanije Trusteer, koje garantuje bezbednost telefona prilikom obavljanja finansijskih transakcija, prijema i slanja SMS poruka i poziva:

Ukoliko korisnik odabere Android sa ponuđene liste operativnih sistema, i potom klikne na dugme "Continue" biće preusmeren na stranicu na kojoj će mu biti zatraženo da preuzme "zaštitnu alatku":

Međutim, ukoliko odabere neki drugi operativni sistem (‘iOS (iPhone)’, ‘BlackBerry’, ‘Symbian (Nokia)’ ili ‘Other’) neće dobiti ništa:

Drugim rečima, ovaj malware pogađa samo Android uređaje.

Osim na sajtu http://*************.com/tr.apk ZitMo za Android našao se u jednom trenutku i na Android Marketu. Sporna aplikacija je sada uklonjena, a postavljena je na Android Market verovatno 18. juna i o tome ima podataka na veb sajtovima koji čuvaju sve podatke o programima koje je odobrio Google:


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Milioni korisnika Androida preuzeli sa Google Play više od 200 aplikacija zaraženih malverima

Milioni korisnika Androida preuzeli sa Google Play više od 200 aplikacija zaraženih malverima

Istraživači bezbednosti su prošle godine prijavili Googleu stotine lažnih aplikacija, upozoravajući da su milioni korisnika zarazili svoje uređ... Dalje

Nijedan antivirus ne detektuje ovaj Android malver

Nijedan antivirus ne detektuje ovaj Android malver

Analitičari malvera iz Cyble Research and Intelligence Labsa (CRIL) otkrili su novu varijantu Android bankovnog trojanca Kerber (Cerberus), malvera k... Dalje

Android trojanac TrickMo krade PIN-ove pomoću lažnih zaključanih ekrana

Android trojanac TrickMo krade PIN-ove pomoću lažnih zaključanih ekrana

Istraživači bezbednosti kompanije Zimperium otkrili su čak 40 novih varijanti Android bankarskog trojanca TrickMo, povezanih sa 16 droppera i 22 ra... Dalje

Trojanac Octo2, maskiran u Google Chrome ili NordVPN, krade lozinke i novac sa računa korisnika zaraženih Android telefona

Trojanac Octo2, maskiran u Google Chrome ili NordVPN, krade lozinke i novac sa računa korisnika zaraženih Android telefona

Istraživači Threat Fabrica su otkrili novu verziju malvera Octo, koja je do sada viđena u Italiji, Poljskoj, Moldaviji i Mađarskoj. Oni predviđaj... Dalje

Zbog zabrane američke vlade Google uklonio Kaspersky aplikacije sa Google Play, oglasio se Kaspersky

Zbog zabrane američke vlade Google uklonio Kaspersky aplikacije sa Google Play, oglasio se Kaspersky

Google je tokom vikenda uklonio Kaspersky aplikacije za Android iz Google Play prodavnice i ugasio nalog programera ruske kompanije. Korisnici su toko... Dalje