''Policijski'' malver Koler zarazio više od 200000 Android uređaja

Mobilni telefoni, 29.07.2014, 10:11 AM

''Policijski'' malver Koler zarazio više od 200000 Android uređaja

Početkom maja otkriven je novi ransomware za Android - Android.OS.Koler.a, zlonamerni program koji blokira ekran zaraženog Android uređaja i traži od 100 do 300 dolara za njegovo otključavanje. Koler ne nanosi bilo kakvu štetu zaraženom uređaju, zato što nema kapacitet za šifrovanje fajlova niti blokiranje uređaja na bilo koji način složeniji od zaključavanja ekrana.

Obaveštenje koje prikazuje malver je prilagođeno lokaciji na kojoj se nalazi korisnik tako da izgleda kao upozorenje policije zemlje u kojoj se nalazi korisnik zaraženog uređaja. Tako malver prikazuje upozorenja australijske, američke, britanske, austrijske, nemačke, francuske, slovenačke, turske, poljske, češke policije i policija desetina drugih država.

Prema podacima kojima raspolaže Kaspersky Lab, policijski malver Koler zarazio je više od 200000 Android uređaja do 23. jula kada je mobilni deo kampanje prekinut i kada je server za komandu i kontrolu žrtvama počeo da šalje zahtev za deinstalaciju.

Koler je inficirao daleko veći broj uređaja nego što se najpre mislilo.

“Tokom naše analize, otkrili smo da je infrastruktura iza procesa distribucije i infekcije daleko složenija od očekivane. Mobilna infekcija se aktivira kada korisnici posete određene pornografske sajtove. Ovi sajtovi su deo distributivne mreže stvorene za potrebe ove kampanje”, kaže se u izveštaju koji je o malveru Koler objavila kompanija Kaspersky.

“Svi porno sajtovi u kampanji preusmeravaju svoj saobraćaj ka istom serveru: hxxp://video-porno-gratuit.eu. Ovaj domen hostuje maliciozni APK. Kada ga poseti, web sajt automatski preusmerava korisnika na malicioznu aplikaciju.”

Zanimljivo je da je distributivna mreža mogla da se koristi i za napade na Windows računare.

Desetine automatski generisanih web sajtova preusmeravaju saobraćaj na centralno čvorište odakle se korisnici ponovo preusmeravaju u zavisnosti od toga koji uređaj i operativni sistem koriste. To drugo preumeravanje može biti ka malicioznoj Android aplikaciji, ransomwareu baziranom na browseru ili web sajtu sa exploit kitom Angler.

SAD i Velika Britanija najteže su pogođeni ovim malverom. Najviše zaraženih uređaja je u SAD (oko 146000), ali infekcija ima i u Velikoj Britaniji (13692), Australiji (6223) i Kanadi (5573).

Korišćenje pornografske mreže u distribuciji ovog “policijskog” malvera nije slučajnost, kažu iz kompanije Kaspersky. Kriminalci računaju na to da će se žrtve osetiti krivim zbog toga što su tražile takav sadržaj i da će lakše platiti navodnu kaznu.

Iz Kaspersky Laba upozoravaju da su pronašli razločite APK fajlove sa istim ponašanjem, ali da neki od njih još uvek nisu distribuirani preko ove mreže. Oni imaju zanimljiva imena kao što su PronHub.com.Apk, whatsapp.apk ili updateflash.apk. To ukazuje da bi u bliskoj budućnosti napadači, za koje u Kaspersky Labu veruju da su isti oni koji stoje iza malvera Reveton čiji je kod baziran na kodu trojanca Citadel, mogli proširi svoju kampanju.

Ransomwarei za mobilne uređaje bili su na skoro svim listama pretnji predviđenih za 2014. godinu. Oni su još uvek daleko iza sofisticiranih familija ransomwarea kao što je Cryptolocker za Windows. Iako su za sada prilično jednostavni, mobilni ransomwarei su dovoljni da vam bar malo zakomplikuju život. U slučaju malvera Koler, rešenje nije previše komplikovano a kako ono izgleda možete pogledati na blogu Malwarebytes.

Detaljniju tehničku analizu distributivne infrastrukture ransomwarea Koler možete naći na blogu kompanije Kaspersky.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Bankarski malver sakriven u antivirusnoj aplikaciji

Bankarski malver sakriven u antivirusnoj aplikaciji

Istraživači kompanije Fox-IT otkrili su novu verziju bankarskog trojanca „Vultur“ za Android koja u odnosu na ranije verzije ima napredn... Dalje

Google uklonio 28 VPN aplikacija sa Google Play koje su Android telefone krišom pretvarale u proksije

Google uklonio 28 VPN aplikacija sa Google Play koje su Android telefone krišom pretvarale u proksije

Istraživači iz kompanije HUMAN pronašli su na Google Play 28 VPN aplikacija koje pretvaraju Android uređaje u rezidencijalne proksije koji se vero... Dalje

WhatsApp će blokirati skrinšotove za slike profila

WhatsApp će blokirati skrinšotove za slike profila

WhatsApp je poslednjih godina uveo niz opcija da bi ojačao bezbednost platforme i korisnika. Tako na WhatsAppu možete da delite privatne fotografije... Dalje

Apple popravio dve nove ranjivosti iOS-a koje se koriste u napadima na iPhone uređaje

Apple popravio dve nove ranjivosti iOS-a koje se koriste u napadima na iPhone uređaje

Apple je ove nedelje objavio hitna bezbednosna ažuriranja kako bi popravio dve ranjivosti nultog dana iOS-a koje su korišćene u napadima na iPhone... Dalje

Signal uveo podršku za korisnička imena u aplikaciji

Signal uveo podršku za korisnička imena u aplikaciji

Signal je uveo podršku za korisnička imena tako da sada svako može dodati opcionalno korisničko ime koje će ih povezati sa drugima bez deljenja ... Dalje