Nova verzija Android trojanca Marcher krade lozinke za Facebook, Instagram, Gmail, Skype, WhatsApp i Viber
Mobilni telefoni, 22.08.2016, 07:30 AM
Trojanac za Android, poznat pod nazivom Marcher, pojavio se 2013. godine. Prva verzija ovog malvera prikupljala je korisnička imena i lozinke, ali i informacije o kreditnim karticama korisnika. Malver bi čekao da žrtve otvore aplikaciju Google Play i zatim je prikazivao lažnu html stranicu tražeći od korisnika da unesu informacije o kreditnoj kartici. Lažna stranica je prekrivala aplikaciju Play i nije je bilo moguće ukloniti sa ekrana sve dok korisnik ne bi uneo tražene informacije.
U martu 2014. pojavile su se nove verzije malvera koje su ciljale aplikacije banaka, najpre onih u Nemačkoj. Pošto bi inficirao uređaj, malver bi svom komando-kontrolnom (C&C) serveru slao spisak instaliranih aplikacija. Ako bi među njima bile aplikacije nemačkih banaka, malver je prikazivao lažnu stranicu tražeći od žrtve da unese korisničko ime i lozinku za svoj račun. Ukradene podatke malver je slao C&C serveru. Ako na uređaju nije bilo aplikacije banke, malver je pokazivao lažnu stranicu preko aplikacije Google Play.
Kasnije je Marcher ciljao i korisnike banaka u Australiji, Francuskoj, Turskoj i SAD. Neke verzije malvera su ciljale i korisnike PayPala.
Marcher je prvobitno bio distriburian preko lažnih aplikacija Amazon i Google Play, preko lažnih porno sajtova gde je predstavljan kao ažuriranje za Adobe Flash Player, ali i preko SMS i email spama.
Stručnjaci kompanije Zscaler primetili su da se Marcher sada distribuira kao lažno ažuriranje za Android firmware. Stranica sa koje se širi malver je u funkciji zastrašivanja potencijalnih žrtava koje treba ubediti da su im uređaji ranjivi i podložni infekciji virusima. Da bi navodno sprečili krađu podataka sa uređaja, korisnici treba da instaliraju ovo lažno ažuriranje.
Da bi mogao da radi ono čemu je namenjen, Marcher traži administratorski pristup.
Kada se pojavio 2013., Macrcher je ciljao samo korisnike u Rusiji. Nova verzija to ne radi. Ona proverava odakle je uređaj, i obustavlja svoje aktivnosti ako se uređaj nalazi na teritoriji država bivšeg SSSR-a. Autor malvera očigedno želi da izbegne probleme na svom terenu, što implicira da su malver i njegov autor iz neke od ovih država.
Još jedna novina koju su stručnjaci Zscalera primetili kod nove verzije malvera je da on više ne prikazuje pomenutu fišing stranicu samo iznad aplikacije Play, kada korisnik otvori aplikaciju. Sada isto to radi i kada korisnik pokrene popularne aplikacije - Viber, Whatsapp, Skype, Facebook messenger, Facebook, Instagram, Chrome, Twitter, Gmail, UC Browser, Line.
I komunikacija sa C&C serverom je promenjena. Starije verzije su slale podatke u obliku običnog teksta preko HTTP, dok ih nova verzija šalje šifrovane preko SSL.
“Ove stalne promene jasno ukazuju na aktivni razvoj malvera koji se konstantno razvija, što ga čini jednom od najraširenijih pretnji Android uređajima”, kažu iz Zscalera.
Ako ne biste da se nađete među žrtvama ovog malvera, uvek preuzimajte aplikacije iz proverenih izvora, kao što je Googleova prodavnica Play.
Izdvojeno
ZeroDayRAT: novi mobilni špijunski malver cilja Android i iOS
Nova mobilna špijunska operacija pod nazivom ZeroDayRAT je pretnja koja cilja i Android i iOS uređaje, omogućavajući napadačima trajni pristup ko... Dalje
AI platforma Hugging Face zloupotrebljena za širenje novog Android trojanca
Kompanija Bitdefender otkrila je novu Android pretnju koja koristi popularnu AI platformu Hugging Face za hostovanje i distribuciju zlonamernog koda. ... Dalje
Android trojanac iz lažnih „Pro“ verzija popularnih aplikacija pronađen u 143 zemlje
Istraživači iz k zLabs tima kompanije Zimperium otkrili su novu Android pretnju pod nazivom Arsink, trojanca za daljinski pristup (RAT) koji imitira... Dalje
Novi Android trojanci koriste veštačku inteligenciju za automatizovane klikove na oglase
Istraživači kompanije za mobilnu bezbednost Dr.Web otkrili su novu porodicu Android trojanaca koja koristi veštačku inteligenciju za automatsko ot... Dalje
Ne odlažite ažuriranje iPhone-a: iOS 26.2 donosi zaštitu od dve ranjivosti koje se koriste za špijuniranje
Apple je 12. decembra 2025. zakrpio dve WebKit zero-day ranjivosti koje su povezane sa plaćeničkim špijunskim softverom. Ove zakrpe dostupne su isk... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





