Trojanac Ginp uz dozvolu korisnika postaje podrazumevana SMS aplikacija, a zatim krade poruke, lozinke i podatke o platnim karticama

Mobilni telefoni, 28.11.2019, 03:30 AM

Trojanac Ginp uz dozvolu korisnika postaje podrazumevana SMS aplikacija, a zatim krade poruke, lozinke i podatke o platnim karticama

Kada se pojavio u junu ove godine, bankarski trojanac za Android mobilne uređaje koji je nazvan Ginp, krao je SMS poruke, kako dolazne tako i odlazne, i slao ih komandno-kontrolnom serveru (C2). Od tada se Ginp neprestano usavršava, jer oni koji stoje iza njega imaju druge ciljeve pa je malver sada fokusiran na krađu lozinki i podataka o kreditnim karticama.

Ginp je prvi put krajem oktobra primetila Tatjana Šiškova, analitičarka malvera za Android iz kompanije Kaspersky, koja je primetila trojanca maskiranog u Adobe Flash Player koji inficira uređaje korisnika u Španiji i Velikoj Britaniji.

Istraživači holandske kompanije ThreatFabric koji prate malver kažu da je Ginp prošao jasne faze evolucije u poslednjih pet meseci, predstavljajući se u početku kao aplikacija "Google Play Verifcator".

Prve karakteristike bankarskog trojanca pojavile su se u drugoj verziji malvera koja je objavljena u avgustu. To je verzija koja je bila maskirana u Adobe Flash Player.

Ginp može postati podrazumevana SMS aplikacija tako što će se, uz saglasnost korisnika, registrovati kao usluga pristupačnosti, koja je osmišljena da pomogne osobama sa invaliditetom.

Kada dobije privilegije pristupačnosti, malver može sebi dati dodatne dozvole bez interakcije korisnika. Upućivanje poziva i slanje poruka su među mogućnostima stečenim na ovaj način.

U ranijoj fazi razvoja, malver još uvek nije bio bankarski trojanac u punom kapacitetu. On je prekrivao ekran uređaja generičkim grabberom, ciljajući aplikacije kao što su Google Play, Facebook, WhatsApp, Chrome, Skype, Instagram i Twitter.

Treća verzija Ginpa dobila je listu novih ciljeva na kojoj su se našle samo aplikacije banaka. U ovo izdanje je uključen i kod bankarskog trojanca Anubis. Sve banke na listi su španske i tu su velika imena: Caixa, Santander, EVO Banco, BBVA, Bankinter, Bankia i Kutxabank.

Pošto Ginp od početka može da krade SMS poruke, napadači lako mogu da dođu do kodova za dvofaktornu autentifikaciju (2FA) koje neke banke šalju da bi sprečile prevare.

Anubisov izvorni kod procurio je ranije ove godine, a delovi njegovog koda ubrzo su se našli u drugim malverima. U izveštaju koji je objavljen u avgustu, ThreatFabric napominje da je i malver koji funkcioniše kao usluga, Cerberus, pozajmio kod od Anubisa.

Za razliku od ostalih Android bankarskih trojanaca koji su samo klonovi Anubisa, Ginp je razvijen od nule i samo koristi kod svog prethodnika.

Nova verzija Ginpa sa funkcijama koje su i dalje neaktivne otkrivena je ovog meseca, što pokazuje da njegovi programeri stalno poboljšavaju svoj proizvod.

Prekrivanja koja su korišćena u analiziranoj najnovijoj verziji "gotovo su identična legitimnim bankarskim aplikacijama", što ukazuje da autori dobro poznaju svoje ciljeve. Ginp dolazi sa nizom funkcija koje su uobičajene kod mobilnih bankarskih trojanaca, ali istraživači upozoravaju da se njegove mogućnosti mogu proširiti ako se pozajmi još koda od Anubisa ili drugog malvera.

Za sada su samo španske banke viđene na listi ciljeva. Međutim, oni koji stoje iza ovog malvera mogu proširiti svoje ambicije i na aplikacije koje se koriste u drugim zemljama.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Novi Android malver Perseus krade lozinke, bankovne podatke i lične beleške

Novi Android malver Perseus krade lozinke, bankovne podatke i lične beleške

Novi Android malware nazvan Perseus širi se kroz aplikacije za gledanje televizije putem interneta, sa ciljem krađe lozinki, bankovnih podataka i sa... Dalje

Nova zaštita od Android malvera: Google uvodi 24h čekanja za instalaciju aplikacija van Play prodavnice

Nova zaštita od Android malvera: Google uvodi 24h čekanja za instalaciju aplikacija van Play prodavnice

Google je najavio novi „advanced flow“ za sideloading aplikacija na Androidu, koji uvodi obavezni period čekanja od 24 sata pre instalaci... Dalje

Nova iOS pretnja DarkSword zaobilazi zaštite i krade podatke korisnika

Nova iOS pretnja DarkSword zaobilazi zaštite i krade podatke korisnika

Istraživači kompanije za mobilnu bezbednost Lookout otkrili su novu kampanju koja koristi exploit kit za iOS uređaje pod nazivom DarkSword, koji om... Dalje

Android 17 uvodi novu zaštitu: aplikacije gube pristup Accessibility Services API-ju

Android 17 uvodi novu zaštitu: aplikacije gube pristup Accessibility Services API-ju

Google testira novu bezbednosnu funkciju u okviru Android Advanced Protection Mode (AAPM) koja će ograničiti način na koji aplikacije mogu da koris... Dalje

BeatBanker: kako novi Android trojanac koristi „tihu muziku“ za krađu kriptovaluta

BeatBanker: kako novi Android trojanac koristi „tihu muziku“ za krađu kriptovaluta

Istraživači iz kompanije Kaspersky otkrili su novi Android malver nazvan BeatBanker, koji koristi neobičnu taktiku kako bi ostao aktivan na zaraže... Dalje