Upoznajte Trojanca Stealer, jednu od najrasprostranjenijih pretnji za Android uređaje
Mobilni telefoni, 22.04.2014, 09:19 AM
Tokom prošle godine mobilni malver Trojan-SMS.AndroidOS.Stealer.a postao je lider na tržištu mobilnih malvera, pokazuju podaci prikupljeni sa uređaja koji imaju Kaspersky zaštitu. Tokom prva tri meseca ove godine, za skoro četvrtinu svih detektovanih pokušaja infekcije Android uređaja bio je odgovoran ovaj Trojanac.
Ovaj SMS Trojanac naročito je popularan među sajber kriminalcima u Rusiji, ali i korisnici Android uređaja u Evropi i Aziji su konstantno na meti ovog malvera. Šta više, infekcije ovim Trojancem dešavaju se praktično u celom svetu. Najveći broj infekcija je zabeležen u Rusiji, ali je malver u ovom trenutku aktivan i u Belgiji, Francuskoj, Letoniji, Litvaniji, Ukrajini, Belorusiji, Nemačkoj, Jermeniji, Azerbejdžanu, Kirgistanu i Kazahstanu.
Konfiguracijski fajl Trojanca sugeriše da se ovaj malver koristi u različitim zemljama. Malver utvrđuje gde se nalazi, i tome prilagođava SMS poruke i brojeve na koje se poruke šalju.
Trojan-SMS.AndroidOS.Stealer nema ništa po čemu bi se izdvojio od drugih sličnih malvera. On se širi maskiran u legitimne aplikacije i radi ono što rade i drugi Android SMS Trojanci.
Malver kontaktira svoj server za komandu i kontrolu (C&C) i zatim čeka komande. C&C server može komandovati malveru da promeni server, šalje SMS sa podacima navedenim u konfiguracijskom fajlu, da obriše dolazeće poruke, da se ažurira, pošalje informacije o telefonu, da pošalje spisak aplikacija, da deinstalira određene aplikacije, prikazuje poruke u polju za obaveštenja, i da presreće poruke.
Trojancem se upravlja preko HTTP, a koriste se dva različita C&C servera - jedan da daje zadatke malveru i jedan da prima rezultate. Malver koristi BASE64 i Gzip za enkripciju podataka.
Konfiguracijski fajl Trojanca je šifrovan i u zavisnosti od toga šta on sadrži malver može da otvara web stranice, da dobije geografske koordinate, postavi ili isključi SMS filter, pošalje SMS odrđene sadržine na određeni broj koji je naveden u konfiguracijskom fajlu, instalira aplikacije, sakrije aplikacije, spreči prikazivanje obaveštenja o prijemu poruka, postavlja prečice za Trojanca na desktopu i drugo.
Menjanjem konfiguracijskog fajla napadači mogu menjati ponašanje Trojanca.
Zanimljivo je i to da se konfiguracijski fajl distribuira zajedno sa malverom, umesto da se kao i kod većine malvera ove vrste, Trojancem upravlja isključivo preko interneta. Sa druge strane, ovakav pristup autora malvera omogućava da Stealer bude operativan i kada uređaj nema pristup internetu.
Više o ovome možete naći na blogu kompanije Kaspersky Lab, SecureList.

Izdvojeno
Landfall: špijunski malver napadao Samsung Galaxy telefone gotovo godinu dana
Istraživači u Unit 42 kompanije Palo Alto Networks otkrili su sofisticirani špijunski malver nazvan Landfall, koji je gotovo godinu dana neprimetno... Dalje
Neko vas zove i ćuti? Budite oprezni - mogla bi biti nova telefonska prevara
Sve više korisnika širom sveta prijavljuje „tihe pozive“ - pozive u kojima niko ne govori. Ako ćutite, pozivalac takođe ćuti, a či... Dalje
Google će sankcionisati aplikacije koje prazne bateriju: šta to znači za malvere?
Google će uskoro početi da sankcioniše Android aplikacije sa prevelikom pozadinskom aktivnošću koje prekomerno troše bateriju. U okviru novog An... Dalje
Android protiv mobilnih prevara
Google je objavio rezultate istraživanja o mobilnim prevarama i zaštiti korisnika pametnih telefona. Prevare putem SMS i poruka na društvenim mrež... Dalje
Zaražene aplikacije sa Google Play preuzete 42 miliona puta
U periodu od juna 2024. do maja 2025. godine, stotine zlonamernih Android aplikacija preuzeto je više od 40 miliona puta sa Google Play, pokazuju pod... Dalje
Pratite nas
Nagrade






Pratite nas preko RSS-a





