Sturnus adlı yeni bir Android bankacılık truva atı, Signal, WhatsApp ve Telegram gibi uçtan uca şifrelenmiş mesajlaşma platformlarından iletişimi yakalayabilir ve cihazın tam kontrolünü ele geçirebilir.
Hala geliştirilme aşamasında olmasına rağmen, kötü amaçlı yazılım tamamen işlevseldir ve "bölgeye özgü yer paylaşımı şablonları" kullanarak Avrupa'daki birden fazla finans kuruluşundaki hesapları hedef alacak şekilde yapılandırılmıştır.
Sturnus, komut ve kontrol (C2) sunucusuyla düz metin, RSA ve AES şifreli iletişimin bir karışımını kullanan, mevcut Android kötü amaçlı yazılım ailelerinden daha gelişmiş bir tehdittir.
Çevrimiçi dolandırıcılık önleme ve tehdit istihbaratı çözümleri ThreaFabric tarafından hazırlanan bir rapor, Sturnus'un şifre çözme aşamasından sonra cihaz ekranındaki içeriği yakalayarak güvenli mesajlaşma uygulamalarındaki mesajları çalabileceğini açıklıyor.
Kötü amaçlı yazılım ayrıca HTML katmanlarını kullanarak bankacılık hesabı kimlik bilgilerini çalabilir ve VNC oturumu aracılığıyla tam, gerçek zamanlı uzaktan kontrol desteği içerir.
ThreatFabric, BleepinComputer'a, enfeksiyonun Google Chrome veya Preemix Box uygulamaları gibi görünen kötü amaçlı Android APK dosyalarının indirilmesiyle başladığını söyledi.
Araştırmacılar, kötü amaçlı yazılımın nasıl dağıtıldığını keşfedemediler ancak kötü amaçlı reklamların veya doğrudan mesajların olası yöntemler olduğuna inanıyorlar.
Kurulumun ardından kötü amaçlı yazılım, kurbanı bir kriptografik değişim yoluyla kaydetmek için C2 altyapısına bağlanır.
Komutlar ve veri sızıntısı için şifrelenmiş bir HTTPS kanalı ve gerçek zamanlı VNC işlemleri ve canlı izleme için AES şifreli bir WebSocket kanalı oluşturur.
Sturnus, cihazdaki Erişilebilirlik hizmetlerini kötüye kullanarak ekrandaki metni okumaya başlayabilir, kurbanın girişlerini yakalayabilir, kullanıcı arayüzü yapısını gözlemleyebilir, uygulama açılışlarını tespit edebilir, düğmelere basabilir, kaydırabilir, metin ekleyebilir ve telefonda gezinebilir.
Sturnus, cihazın tam kontrolünü ele geçirmek için, şifre değişikliklerini takip etmesine, kilit açma girişimlerini takip etmesine ve cihazı uzaktan kilitlemesine olanak tanıyan Android Cihaz Yöneticisi ayrıcalıklarını elde eder.
Kötü amaçlı yazılım ayrıca kullanıcının ayrıcalıklarını kaldırmasını veya cihazdan kaldırmasını engellemeye çalışır.
"Yönetici hakları manuel olarak iptal edilene kadar, hem sıradan kaldırma hem de ADB gibi araçlar aracılığıyla kaldırma işlemi engellenir, bu da kötü amaçlı yazılıma temizleme girişimlerine karşı güçlü koruma sağlar" - ThreatFabric
Kullanıcı WhatsApp, Telegram veya Signal'i açtığında Sturnus, mesaj içeriğini, yazılan metni, kişi adlarını ve konuşma içeriklerini tespit etmek için izinlerini kullanır.
Raporda araştırmacılar, "Ağ müdahalesi yerine Erişilebilirlik Hizmeti günlüğe kaydetmeye dayandığı için kötü amaçlı yazılım, kişiler, tüm konuşma dizileri ve gelen ve giden mesajların içeriği dahil olmak üzere ekranda görünen her şeyi gerçek zamanlı olarak okuyabilir" dedi.
"Bu, bu özelliği özellikle tehlikeli hale getiriyor: meşru uygulama tarafından şifreleri çözüldükten sonra mesajlara erişerek uçtan uca şifrelemeyi tamamen devre dışı bırakıyor ve saldırganın sözde özel konuşmaları doğrudan görmesini sağlıyor."
VNC modu, saldırganların tümü Erişilebilirlik tarafından desteklenen düğmelere tıklamasına, metin girmesine, kaydırma yapmasına ve telefonun işletim sistemi ve uygulamalarında gezinmesine olanak tanır.
Hazır olduklarında, siyah bir kaplamayı etkinleştiriyorlar ve kurbandan gizli kalan eylemler gerçekleştiriyorlar ve bunlar arasında bankacılık uygulamalarından para transferi, diyalogların onaylanması, çok faktörlü kimlik doğrulama ekranlarının onaylanması, ayarların değiştirilmesi veya yeni uygulamaların yüklenmesi yer alıyor.
ThreatFabric'in raporu, arka planda çalışan kötü amaçlı eylemleri gizlemek için görüntülenen sahte bir Android Sistem Güncelleme ekranına ait bir katman örneğini gösterir.
Araştırmacılar, Sturnus'un hala erken gelişim aşamasında olduğunu ve tam ölçekli kampanyalar yerine muhtemelen test amaçlı olarak ara sıra konuşlandırıldığını söylüyor.
Yine de, üst düzey Android kötü amaçlı yazılımlarında yaygın olarak bulunan gelişmiş özelliklerin ve "ölçeklenmeye hazır" mimarisinin birleşimi, bunu dikkat edilmesi gereken tehlikeli bir tehdit haline getiriyor.
ThreatFabric, çoğunlukla Güney ve Orta Avrupa'daki kullanıcıları hedef alan düşük hacimli Sturnus saldırılarını tespit etti; bu, tehdit aktörünün daha büyük kampanyalar için testler yürüttüğünü gösteriyor olabilir
Android kullanıcılarının APK dosyalarını Google Play dışından indirmekten kaçınmaları, Play Korumayı aktif tutmaları ve gerçekten gerekmedikçe Erişilebilirlik izinleri vermekten kaçınmaları tavsiye edilir.
İster eski anahtarları temizliyor ister yapay zeka tarafından oluşturulan kod için korkuluklar kuruyor olun, bu kılavuz ekibinizin en başından itibaren güvenli bir şekilde geliştirme yapmasına yardımcı olur.
Hile sayfasını alın ve sır yönetimindeki tahminleri ortadan kaldırın.
Yeni LandFall casus yazılımı, WhatsApp mesajlarıyla Samsung sıfırıncı günü istismar etti
Google Play'deki kötü amaçlı Android uygulamaları 42 milyon kez indirildi
NFC aktarımı kötü amaçlı yazılımlarının büyük artışı Avrupalıların kredi kartlarını çaldı
Yeni Herodot Android kötü amaçlı yazılımı, tespit edilmekten kaçınmak için insan yazımını taklit ediyor
Google, Play Store'da aşırı pil kullanan Android uygulamalarını işaretleyecek
Kaynak: Bleeping Computer