Nova verzija Android trojanca Marcher krade lozinke za Facebook, Instagram, Gmail, Skype, WhatsApp i Viber

Mobilni telefoni, 22.08.2016, 07:30 AM

Nova verzija Android trojanca Marcher krade lozinke za Facebook, Instagram, Gmail, Skype, WhatsApp i Viber

Trojanac za Android, poznat pod nazivom Marcher, pojavio se 2013. godine. Prva verzija ovog malvera prikupljala je korisnička imena i lozinke, ali i informacije o kreditnim karticama korisnika. Malver bi čekao da žrtve otvore aplikaciju Google Play i zatim je prikazivao lažnu html stranicu tražeći od korisnika da unesu informacije o kreditnoj kartici. Lažna stranica je prekrivala aplikaciju Play i nije je bilo moguće ukloniti sa ekrana sve dok korisnik ne bi uneo tražene informacije.

U martu 2014. pojavile su se nove verzije malvera koje su ciljale aplikacije banaka, najpre onih u Nemačkoj. Pošto bi inficirao uređaj, malver bi svom komando-kontrolnom (C&C) serveru slao spisak instaliranih aplikacija. Ako bi među njima bile aplikacije nemačkih banaka, malver je prikazivao lažnu stranicu tražeći od žrtve da unese korisničko ime i lozinku za svoj račun. Ukradene podatke malver je slao C&C serveru. Ako na uređaju nije bilo aplikacije banke, malver je pokazivao lažnu stranicu preko aplikacije Google Play.

Kasnije je Marcher ciljao i korisnike banaka u Australiji, Francuskoj, Turskoj i SAD. Neke verzije malvera su ciljale i korisnike PayPala.

Marcher je prvobitno bio distriburian preko lažnih aplikacija Amazon i Google Play, preko lažnih porno sajtova gde je predstavljan kao ažuriranje za Adobe Flash Player, ali i preko SMS i email spama.

Stručnjaci kompanije Zscaler primetili su da se Marcher sada distribuira kao lažno ažuriranje za Android firmware. Stranica sa koje se širi malver je u funkciji zastrašivanja potencijalnih žrtava koje treba ubediti da su im uređaji ranjivi i podložni infekciji virusima. Da bi navodno sprečili krađu podataka sa uređaja, korisnici treba da instaliraju ovo lažno ažuriranje.

Da bi mogao da radi ono čemu je namenjen, Marcher traži administratorski pristup.

Kada se pojavio 2013., Macrcher je ciljao samo korisnike u Rusiji. Nova verzija to ne radi. Ona proverava odakle je uređaj, i obustavlja svoje aktivnosti ako se uređaj nalazi na teritoriji država bivšeg SSSR-a. Autor malvera očigedno želi da izbegne probleme na svom terenu, što implicira da su malver i njegov autor iz neke od ovih država.

Još jedna novina koju su stručnjaci Zscalera primetili kod nove verzije malvera je da on više ne prikazuje pomenutu fišing stranicu samo iznad aplikacije Play, kada korisnik otvori aplikaciju. Sada isto to radi i kada korisnik pokrene popularne aplikacije - Viber, Whatsapp, Skype, Facebook messenger, Facebook, Instagram, Chrome, Twitter, Gmail, UC Browser, Line.

I komunikacija sa C&C serverom je promenjena. Starije verzije su slale podatke u obliku običnog teksta preko HTTP, dok ih nova verzija šalje šifrovane preko SSL.

“Ove stalne promene jasno ukazuju na aktivni razvoj malvera koji se konstantno razvija, što ga čini jednom od najraširenijih pretnji Android uređajima”, kažu iz Zscalera.

Ako ne biste da se nađete među žrtvama ovog malvera, uvek preuzimajte aplikacije iz proverenih izvora, kao što je Googleova prodavnica Play.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Nacionalisti u Kini pozivaju na bojkot iPhonea, direktor Huaweija kaže da i dalje kupuje iPhone članovima porodice

Nacionalisti u Kini pozivaju na bojkot iPhonea, direktor Huaweija kaže da i dalje kupuje iPhone članovima porodice

Kampanja američkih vlasti protiv kompanije Huawei, stavljanje kineskog tehnološkog giganta na crnu listu kompanija sa kojima američke kompanije ne ... Dalje

Huawei telefoni ostaju bez Androida i Googleovih aplikacija

Huawei telefoni ostaju bez Androida i Googleovih aplikacija

Google je prisiljen da odmah prekine poslovanje sa kompanijom Huawei, što će imati dramatičan uticaj na korisnike Huawei uređaja širom sveta. "Ki... Dalje

Bag u WhatsAppu korišćen za instalaciju špijunskog softvera na iPhone i Android uređajima

Bag u WhatsAppu korišćen za instalaciju špijunskog softvera na iPhone i Android uređajima

WhatsApp je ispravio sigurnosnu grešku (CVE-2019-3568) u aplikaciji koja omogućava instalaciju špijunskog softvera na Android i iPhone uređajima. ... Dalje

Google Play će vam predlagati da deinstalirate aplikacije koje ne koristite

Google Play će vam predlagati da deinstalirate aplikacije koje ne koristite

Većina nas ima gomilu aplikacija na svojim pametnim telefonima, ali činjenica je da svakodnevno koristimo samo nekoliko aplikacija, dok ostale koris... Dalje

Apple se brani od optužbi: Uklonili smo aplikacije za roditeljsku kontrolu iz sigurnosnih razloga

Apple se brani od optužbi: Uklonili smo aplikacije za roditeljsku kontrolu iz sigurnosnih razloga

Apple tvrdi da je razlog za njegovu kontroverznu odluku da povuče konkurentske aplikacije za roditeljsku kontrolu iz App Storea zaštita privatnosti ... Dalje