Android Xloader kötü amaçlı yazılım artık kurulumdan sonra otomatik olarak yürütebilir

2 yıl önce

Xloader Android kötü amaçlı yazılımının yeni bir sürümü, enfekte ettiği cihazlarda otomatik olarak yürütülen ve piyasaya sürülmesini gerektirmeyen keşfedildi.

Xloader, yani Moqhao, daha önce ABD, İngiltere, Almanya, Fransa, Fransa, Japonya, Güney Kore ve Tayvan'da kullanıcıları hedefleyen 'Roaming Mantis' adlı finansal olarak motive olmuş bir tehdit oyuncusu tarafından işletilen ve muhtemelen oluşturulan bir Android kötü amaçlı yazılımdır.

Saldırganlar öncelikle kötü amaçlı yazılımları, bir mobil uygulama için bir Android APK yükleme dosyası sunan bir siteye işaret eden (kısaltılmış) bir URL içeren SMS metni aracılığıyla dağıtıyor.

McAfee'deki araştırmacılar, son Xloader varyantlarının kurulumdan sonra otomatik olarak başlatma yeteneğini gösterdiğini bildiriyor. Bu, kötü amaçlı yazılımların arka planda gizlice çalışmasını ve diğer şeylerin yanı sıra sifon duyarlı kullanıcı bilgilerini sifon yapmasını sağlar.

Bir Android'in uygulama savunma ittifak ortağı McAfee, "Uygulama yüklenirken, kötü niyetli etkinlikleri otomatik olarak başlıyor."

Diyerek şöyle devam etti: "Bu tekniği Google'a zaten bildirdik ve gelecekteki bir Android sürümünde bu tür otomatik uygulamaları önlemek için azaltmaların uygulanması üzerinde çalışıyorlar."

Kötü niyetli uygulamayı daha da gizlemek için Roaming Mantis, kötü niyetli APS'leri meşru yazılım, özellikle Chrome Web tarayıcısı olarak gizlemek için Unicode dizeleri kullanır.

Bu kimliğe bürünme, bir sonraki adım için hayati önem taşır, bu da kullanıcıyı, SMS içeriğini göndermek ve erişmek gibi cihazdaki riskli izinleri onaylamak ve Android'in pil optimizasyonundan bir dışlama ekleyerek 'her zaman arka planda çalışmasına' izin verilmek üzere hayati önem taşır. .

Sahte Chrome uygulaması ayrıca kullanıcıdan kendini varsayılan SMS uygulaması olarak ayarlamasını ister ve bunu yapmanın spam'i önlemeye yardımcı olacağını iddia eder.

Bu adımda kullanılan pop-up mesajları, Xloader'ın mevcut hedeflerini gösteren İngilizce, Korece, Fransızca, Japonca, Almanca ve Hintçe'de mevcuttur.

Xloader'ın son yinelemesi, cihazda özel kimlik avı saldırıları gerçekleştirmek için bildirim kanalları oluşturur.

Şüpheli trafik kaynakları için güvenlik araçları izlemesinden algılamadan kaçınması muhtemel olan Pinterest profillerinden kimlik avı ve iniş URL'lerini çıkarır.

Ayrıca, Pinterest'in kullanılması, saldırganların cihazdaki kötü amaçlı yazılımlara bir güncelleme gönderme riskini almadan kimlik avı hedeflerini ve mesajlarını anında değiştirmelerini sağlar.

Bu başarısız olursa, Xloader, kullanıcıyı banka hesaplarıyla harekete geçmelerini gerektiren bir soruna karşı uyaran sabit kodlu kimlik avı mesajlarını kullanmaya geri döner.

Ayrıca, kötü amaçlı yazılım, WebSocket Protokolü aracılığıyla Komut ve Kontrol (C2) sunucusundan alınan geniş bir komut (toplam 20) dizisi yürütebilir.

En önemli Xloader komutları:

2015'teki mobil tehdit sahnesindeki ortaya çıkmasından bu yana, Xloader, saldırı metodolojilerini sürekli olarak geliştirerek gizli yeteneklerini ve etkinliğini artırdı.

McAfee, Xloader'ın en yeni varyantlarının minimum kullanıcı etkileşimi gerektirdiği için özellikle etkili olabileceği konusunda uyarıyor.

Kötü amaçlı yazılımın Chrome kisvesi altında gizlendiği düşünüldüğünde, McAfee, cihazı tarayabilen ve bu tehditleri bilinen göstergelere dayalı olarak kökünden sökebilecek bir güvenlik ürünü kullanmanızı önerir.

GÜNCELLEME 2/9 - Google Play Services ile Android cihazlar, varsayılan olarak açık olan Play Protect tarafından bu kötü amaçlı yazılım türüne karşı korunur.

Google Play'e 330K kez yüklü yeni Xamalicious Android kötü amaçlı yazılım

2023'te on yeni Android Bankacılık Truva atı 985 banka uygulamasını hedef aldı

Google Testleri Yandan yüklü Android uygulamalarını riskli izinlerle engelleyen

Google, casus yazılım satıcılarının çoğu sıfır günün arkasında olduğunu söylüyor

Google Play'de Tasarlanmış Kötü Yazılımlarla Döşenmiş Daha Fazla Android Uygulamaları

Kaynak: Bleeping Computer

More Posts