U Google Play prodavnici pronađene aplikacije koje su inficirale uređaje korisnika bankarskim trojancem

Mobilni telefoni, 10.03.2021, 11:00 AM

U Google Play prodavnici pronađene aplikacije koje su inficirale uređaje korisnika bankarskim trojancem

Istraživači Check Pointa otkrili su novi malver u 9 Android aplikacija distribuiranih preko Google Play prodavnice, koji inficira uređaje drugim malverima koji mogu da pristupe bankovnim računima žrtava, ali i da preuzmu potpunu kontrolu nad njihovim uređajima.

Ovaj malver dropper je nazvan Clast82. On koristi niz tehnika kako bi izbegao da ga otkrije Google Play Protect i tako uspešno završava period procene. Malver instaliran na uređaju preuzima malvere AlienBot Banker i MRAT.

Aplikacije u kojima je pronađen su Cake VPN, Pacific VPN, eVPN, BeatPlayer, QR/Barcode Scanner MAX, Music Player, tooltipnatorlibrary i QRecorder. Nakon što je o ovome Google obavešten 28. januara, aplikacije su uklonjene iz Play prodavnice 9. februara.

Autori malvera pribegavaju različitim metodama kako bi zaobišli mehanizme provere u prodavnici aplikacija. Bilo da se koristi šifrovanje kojim kriju maliciozni kod od mehanizama za analizu, ili lažne verzije legitimnih aplikacija ili lažne recenzije da bi se korisnici privukli da preuzmu aplikacije, prevaranti neprestano pokušavaju da prevare Google koji sa druge strane konstantno razvija nove metode za detekciju sumnjivih aplikacija.

Podjednako je popularno i postavljanje čiste verzije aplikacije u Play prodavnici kojom se stiče poverenje korisnika, da bi zatim kasnije, u nekom trenutku, bio dodat zlonamerni kod ažuriranjem aplikacije, a nekada autori malvera koriste i taktiku odloženog pokretanja zlonamerne funkcionalnosti kako Google ne bi otkrio pravu svrhu aplikacije.

Clast82 koristi Firebase kao platformu za komandno-kontrolnu komunikaciju (C2) i GitHub za preuzimanje zlonamernog koda.

Svaka aplikacija ima različitog programera, zajedno sa repozitorijumom na GitHub nalogu, što omogućava distribuciju različitog payloada na zaražene uređaje.

U slučaju da je opcija za instaliranje aplikacija iz nepoznatih izvora isključena, Clast82 poziva korisnika svakih pet sekundi lažnim upitom „Google Play Services“ da omogući dozvolu, da bi je na kraju iskoristio za instaliranje AlienBota, Android bankarskog malvera koji krade lozinke i kodove za dvofaktornu autentifikaciju iz aplikacija banaka.

„Haker koji stoji iza Clast82 uspeo je da zaobiđe zaštitu Google Playa koristeći kreativnu, ali zabrinjavajuću metodologiju“, rekli su istraživači dodajući da su žrtve mislile da preuzimaju bezopasnu uslužnu aplikaciju iz zvanične Android prodavnice, ali da su zapravo dobile trojanca koji ugrožava njihove bankovne račune.


Prijavite se na našu mailing listu i primajte najnovije vesti (jednom dnevno) putem emaila svakog radnog dana besplatno:

Izdvojeno

Stručnjaci upozoravaju na dramatičan porast napada malvera na mobilne uređaje

Stručnjaci upozoravaju na dramatičan porast napada malvera na mobilne uređaje

Izveštaj kompanije Kaspersky predstavljen na Svetskom kongresu mobilnih tehnologija u Barseloni, otkrio je eskalaciju rizika sa kojima se korisnici m... Dalje

Trojanac Anatsa ponovo pronađen u aplikacijama na Google Play

Trojanac Anatsa ponovo pronađen u aplikacijama na Google Play

Istraživači iz firme ThreatFabric primetili su na Google Play pet aplikacija koje je preuzelo više od 150.000 korisnika koji su na taj način infic... Dalje

Android malver XLoader se širi preko SMS poruka

Android malver XLoader se širi preko SMS poruka

Istraživači iz kompanije McAfee otkrili su novu verziju Android malvera XLoader koji se širi uglavnom putem SMS poruka koje sadrže skraćeni URL k... Dalje

Lažna verzija popularne aplikacije LastPass u Apple App Storeu

Lažna verzija popularne aplikacije LastPass u Apple App Storeu

U Apple App Storeu pojavila se lažna aplikacija LassPass za koju se pretpostavlja da se koristi kao aplikacija za krađu lozinki korisnika. Kompanija... Dalje

Google će blokirati instaliranje aplikacija iz spoljnih izvora koje zahtevaju rizične dozvole

Google će blokirati instaliranje aplikacija iz spoljnih izvora koje zahtevaju rizične dozvole

Google pokreće pilot program za borbu protiv finansijskih prevara blokiranjem bočnog učitavanja Android APK fajlova koji zahtevaju pristup rizični... Dalje