NOT: APP, BleepingComputer'ın Google'a Play Store'dan aldıktan sonra kısa bir süre kaldırıldı.
Google Play Store'da oturan bir Android uygulaması bir fotoğraf editörü uygulaması olmak için kendisini touts. Ancak, kullanıcının Facebook kimlik bilgilerini, kullanıcının adına potansiyel olarak çalıştırmak için facebook kimlik bilgilerini, ödeme bilgileriyle birlikte çalan kodu içerir.
Uygulamanın "Blender Photo Editor-Easy Photo Arka Plan Editörü" olarak adlandırılır ve bugüne kadar 5.000'den fazla kez kuruldu.
Geçen hafta, oyun mağazasında 500.000'den fazla yükleme ile benzer kötü amaçlı uygulamalar da bulundu.
Birçok Android uygulaması gibi, "Blender Photo Editor-Easy Photo Background Editor" uygulaması, Facebook işlevselliğiyle oturum açma ile birlikte gelir. Dışında, bazı balıkları yapmak için Facebook kimlik bilgilerinizi de kullanır.
Kaspersky'de Android kötü amaçlı yazılım analisti olan Tatyana Shishkova, bu hafta "Trojan" uygulamasını, yine de Google Play Store'da, yazılı olarak bulundu.
Uygulama, Mobil Ödemeler Siber Güvenlik Firması Evina'daki bir güvenlik araştırmacısı olan Maxime Ingrao'nun geçen hafta benzer "Photo Editor" uygulamalarında bulunanlara özdeş olan kötü amaçlı kod içermektedir.
Bu Android uygulamaları, Android kullanıcılarının uygulamaya erişmek için Facebook hesabı aracılığıyla oturum açmasını gerektirir, ancak daha sonra uygulamayı içindeki şifreli javascript komutları ile kimlik bilgilerini sessizce toplayın.
Uygulamalar daha sonra Facebook grafiği API'sine, kullanıcının Facebook hesabına göz atmak ve herhangi bir reklam kampanyasını ve depolanan ödeme bilgilerini aramak için talep eder.
Kötü amaçlı yazılım, Ingrao'ya göre, "Yapmış olabileceğiniz reklam kampanyaları ile çok ilgileniyor ve kayıtlı bir kredi kartınız varsa." Bu, saldırganın, kullanıcının Facebook kimlik bilgileri aracılığıyla kendi reklam kampanyalarını oluşturmaları ve bağlantılı ödeme bilgilerini yaratmalarını sağlar.
Ingrao, 500.000'den fazla kurulumun üstünde puanlanarak "Magic Photo Lab - Photo by Pix Photo Lab - Photo by 2021" adlı benzer kötü amaçlı uygulamaları keşfetmişti.
Her iki uygulama da google play mağazasından çıkarıldı.
Araştırmacı, bu uygulamalarda bir şeyin doğru olmadığını nasıl bulduğu için BleepingComputer ile bazı görüşler paylaştı.
"İlk önce dinamik bir analiz yaparak şüpheli kodu fark ettim" diye BleepingComputer'a bir e-posta röportajında anlatıyor.
"Kimlik bilgilerini almak için WebView'ün JavaScript'i çalıştırdığını fark ettim. Sonra kodu indirdim ve kodun içindeki metinleri şifresini çözen işlevi yeniden kodladım," Yürütülen JavaScript'i ve Facebook Grafik API'sine yapılan aramaları bu şekilde buldum "dedi. Fransız güvenlik araştırması.
BleepingComputer, hala Google Play'de hala yaşayan "Blender Photo Editor-Easy Photo Arka Plan Editörü" için APK'yi de analiz etti ve uygulamada aynı kötü amaçlı kodu görmeyi onaylayabilir.
Analizimiz sırasında, Android uygulamasının Java kaynak kodunu Compileed APK (ByTecode )'dan kabaca yeniden yapılandırmaya çalıştık.
Şüpheli Sınıf "Kaynaklar / COM / Easybldender / BlendPhoto / Blends / Ext / AnnaActivity.java", Ingrao tarafından başvurulan Web görünümünü içerir. Ek olarak, "M.Face" ve "M.F" gibi kısmi dizeleri, M.FaceBook.com ve M.FB.com alanlarına atıfta bulunarak farkettik.
Püskürtülen kod, çeşitli yerlerde, yalnızca uygulama çalıştığında yalnızca şifresi çözülen JavaScript kodlu şifreli dizeler içerir. Facebook API'sine kimlik doğrulamak ve "C_USER" gibi Facebook oturum çerezlerine erişmek için kullanıcının Facebook "Access_Token" alması ve "C_USER" gibi Facebook oturum çerezlerine erişmek için talimatlar vardır. .
Ancak çalışma zamanında, Ingrao tarafından görülen aşağıdaki JavaScript kodu, ek casusluk yapar. Uygulamanın başlattığı bir WebView, kullanıcı tarafından girilen Facebook kimlik bilgilerini almak için bu JavaScript kodunu çalıştırır.
Ve bu, söz konusu Facebook'un grafik API'sına ilişkin söz konusu taleplerin yapıldığı zaman, kullanıcının hesabında bulunan herhangi bir Facebook reklam kampanyasına, ilgili ödeme bilgilerinin yanı sıra:
Android kullanıcıları, Google Play Store'da son zamanlarda görülen "Photo Editor" uygulamalarına dikkatli olmalıdır. Bu tür bir uygulamayı zaten kurmuş olanlar, uygulamayı hemen kaldırmalı, akıllı telefonlarını temizlemeli ve Facebook kimlik bilgilerini sıfırlamalıdır.
BleepingComputer, yukarıda belirtilen Blender Photo Editor uygulamasını yayınlamadan önce Google Play'e bildirmiştir.
GÜNCELLEME 5:05 AM ET: Google Play Store, raporumuzdan sonra Blender Photo Editor uygulamasını kaldırdı. Uygulama sayfasının arşivlenmiş bir kopyası mevcuttur.
Flubot Android Malware şimdi sahte güvenlik güncellemeleri ile yayılır
Yeni Android Malware, 10 m telefonları enfekte olduktan sonra milyonlarca çalıyor
Android uygulaması güvenlik kusurlarını bulmak için Facebook açık kaynaklar aracı
Kötü Amaçlı WhatsApp Mod Kötü Amaçlı Yazılımlı Android Cihazları Enfekte
PYPI, 'MITMPROXY2' '' MITMPROXYY2 'KOYUN YÜRÜTMESİ SAYISI
Kaynak: Bleeping Computer