Bankarski trojanac za Android Riltok sa korisnika u Rusiji prešao na korisnike u Evropi

Mobilni telefoni, 27.06.2019, 03:00 AM

Bankarski trojanac za Android Riltok sa korisnika u Rusiji prešao na korisnike u Evropi

Bankarski trojanac za Android Riltok koji je do sada uglavnom napadao uređaje korisnika u Rusiji, proširio se i izvan Rusije. Malver na vrlo agresivan način pokušava da zameni standardnu SMS aplikaciju i implementira fišing ekrane na ugroženim uređajima.

Riltok je prvi put primećen marta 2018. godine i uglavnom je inficirao uređaje korisnika iz Rusije, odakle je 90% žrtava.

Krajem godine, sajber kriminalci koji stoje iza njega stvorili su verziju namenjenu korisnicima koji govore engleski jezik. U januaru 2019. godine pojavile su se verzije Riltoka za italijanske i francuske korisnike Androida.

Ostale žrtve su iz Velike Britanije i Ukrajine. Od evropskih zemalja, većina infekcija je u Francuskoj (4%).

Malver se distribuira putem SMS fišinga (phishing - smishing). Potencijalne žrtve dobijaju poruku sa linkom za web sajt koji je predstavljen kao besplatni oglasni servis koji je popularan u regionu. Riltok se predstavlja kao nova verzija mobilne aplikacije.

Distribucija među žrtvama u evropskim zemljama vrši se preko kompromitovanih uređaja koji šalju poruku ljudima sa liste kontakata o tome kako im se vrši uplata. Poruka je sa broja žrtve, tako da su velike šanse da primalac otvori link za popularnu uslugu plaćanja, kao što je Avito, Youla, Gumtree, Leboncoin ili Subito.

Instalacija je moguća samo ako je Android podešen da prihvata aplikacije iz nepoznatih izvora. U ovim slučajevima, malver podstiče korisnika da mu da dozvole za korišćenje posebnih funkcija u AccessibilityService.

Ovo se postiže lažnim upozorenjem, kažu istraživači kompanije Kaspersky koji su analizirali kako trojanac funkcioniše i koji prate njegovu distribuciju širom sveta.

Riltok je agresivan u svom zahtevu i pokazuje poruku neprestano sve dok žrtva ne odustane i pristane ili se uređaj dezinfikuje.

Kada se pokrene, trojanac kontaktira svoj komandno-kontrolni (C2) server za konfiguracione fajlove i instrukcije.

Novije verzije pokreću u pregledaču fišing sajt koji imitira besplatni oglasni servis. On traži podatke za prijavljivanje zajedno sa podacima o platnim karticama, koji se dostavljaju na C2.

Zaraženi uređaji se registruju na serverima napadača sa ID-jem koji se automatski generiše na osnovu IMEI telefona.

Malver prikuplja podatke o uređaju, uključujući broj telefona, zemlju, mobilnog operatera, model uređaja, administratorska prava i verziju Androida. Liste sa celom bazom podataka kontakata, instaliranim aplikacijama i svim SMS porukama takođe se dostavljaju na C2.

Nakon provere bankarskih aplikacija instaliranih na uređaju žrtve, Riltok može prikazati fišing stranice koje ih oponašaju. Sa pristupom dolaznim SMS-ovima, sajber kriminalci mogu dobiti privremene kodove za prijavljivanje u aplikacije banaka.

AccessibilityService dozvoljava malveru da nadgleda događaje. U zavisnosti od aplikacije koja generiše događaje, on može dobiti finansijske podatke preko lažnih ekrana i fišing stranica u web pregledaču, kao i sakriti od korisnika upozorenja antivirusnih aplikacija ili sigurnosnih postavki.

Istraživači kažu da funkcije ugrađene u ovaj malver omogućavaju pokretanje osnovnih provera valjanosti za podatke o kartici koje malver krade. Malver može verifikovati period važenja kartice, da li je broj kartice ispravan i da li CVC ima pravu dužinu.

Iako su sve ove funkcije prisutne u verziji Riltoka koja je namenjena ruskim korisnicima Androida, verzije prilagođene drugim zemljama nisu u potpunosti funkcionalne, kao da je malver na probnom radu. Ovo takođe objašnjava manji broj žrtava u drugim delovima sveta.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Više od 50 aplikacija za decu iz Play prodavnice korišćeno za prevaru sa oglasima

Više od 50 aplikacija za decu iz Play prodavnice korišćeno za prevaru sa oglasima

Više od 50 Android aplikacija u Google Play prodavnici koje zajedno imaju skoro milion preuzimanja a od kojih je većina namenjena deci, uhvaćene ... Dalje

Vlasti širom sveta sve više koriste podatke mobilnih telefona za praćenje epidemije COVID-19

Vlasti širom sveta sve više koriste podatke mobilnih telefona za praćenje epidemije COVID-19

Kako se novi korona virus i dalje širi svetom, sve je više vlada koje se oslanjaju na podatke mobilnih operatera kako bi pratile sve, od pacijenata ... Dalje

Izrael ima aplikaciju koja prati da li ste bili izloženi korona virusu

Izrael ima aplikaciju koja prati da li ste bili izloženi korona virusu

Izraelsko ministarstvo zdravlja objavilo je mobilnu aplikaciju pod nazivom „Štit“ koja će upozoravati korisnike ako su bili u isto vrem... Dalje

Korisnicima Googleove napredne zaštite više neće biti dozvoljeno instaliranje aplikacija koje nisu u Play prodavnici

Korisnicima Googleove napredne zaštite više neće biti dozvoljeno instaliranje aplikacija koje nisu u Play prodavnici

Google je juče najavio da proširuje zaštitu koju nudi korisnicima Androida koji su uključeni u kompanijski Program napredne zaštite (Advanced Pro... Dalje

Aplikacija za praćenje epidemije korona virusa inficira telefone ransomwareom

Aplikacija za praćenje epidemije korona virusa inficira telefone ransomwareom

Aplikacija za praćenje epidemije korona virusa zapravo inficira Android uređaje ransomwareom, a od vlasnika uređaja traži da plate otkup od 100 d... Dalje