Google Play'de bulunan 130k yüklemeli Android kötü amaçlı yazılım damlaları

3 yıl önce

Uygulama güncellemeleri gibi davranarak bankacılık truva atlarını yüklemek için Google Play Store'a sızan bir dizi Android kötü amaçlı yazılım damlası bulundu.

Kötü amaçlı yazılım damlaları, kötü amaçlı kod içermedikleri ve bu nedenle mağazaya gönderildiğinde Google Play incelemelerini daha kolay geçebildikleri için durdurulması gereken zorlu bir uygulama kategorisidir.

Aynı zamanda, reklamı yapılan işlevselliği sağladıkları için kullanıcılar arasında şüphe uyandırmazlar ve perde arkasında kötü niyetli davranışlar yürütülür.

Yeni damlalar setini keşfeden Tehdit Fabric'teki araştırmacılar, Android kötü amaçlı yazılım dağıtımı için damlaların kullanımında bir artış olduğunu ve enfekte cihazları enfekte etmek için gizli bir yol sunabilecekleri için bir artış olduğunu bildiriyor.

Bu, her büyük Android sürümüyle tanıtılan, kötü amaçlı yazılımın izinleri kötüye kullanmasını önlemek, harici kaynaklardan kötü amaçlı modüller getirilmesini veya cihazda sınırsız işlem yapmak için erişilebilirlik hizmetini kullanmak için sürekli artan kısıtlamalar ve güvenceler göz önüne alındığında özellikle önemlidir.

Ekim 2022'nin başında Tehdit kumaşının tespit ettiği ilk damlalık kampanyası, Sharkbot olarak bilinen bankacılık Truva atını zorluyor.

Sharkbot, meşru web sitesi giriş formlarında kaplanan sahte giriş istemleri ile kimlik bilgilerini çalabilen bir Android kötü amaçlı yazılımdır.

Araştırmacılar, Sharkbot'u kurbanların mobil cihazlarına yüklemek için kullanılan iki zararsız görünümlü damlalık uygulaması ve 'Dosya Yöneticisi Small, Lite' 'ı keşfettiler.

İlk uygulama olan 'Codice Fiscale 2022', İtalya'daki vergi ödemelerini hesaplamak için bir araç olarak gizlenmiştir ve 10.000 kez indirilmiştir.

Bir kullanıcı kötü amaçlı damlalık uygulamasını yüklediğinde, sonunda SharkBot kötü amaçlı yazılımlarını cihazlarına yükleyen sahte bir güncelleme yüklemeye teşvik eder.

Uzak bir sunucudan ek Android paketleri yüklemek için Google, uygulamaların 'request_install_packages' istemesini gerektirir. Bununla birlikte, Android'in daha yeni sürümleri, bu iznin tehlikeleri konusunda uyararak kullanıcıları 'güncellemeyi' yüklemeye ikna etmeyi zorlaştırıyor.

Droper bunun yerine Google Play gibi görünmek için yapılmış bir web sayfası açar, kullanıcıyı tarayıcıdan "Güncelleme" düğmesine dokunmak için kandırır ve böylece bu iznin ihtiyacını atlar.

Düştüğü Sharkbot sürümü, sahte giriş kaplamaları, 2FA kodları için SMS müdahalesi, keylogging ve bir kurabiye stealer kullanarak İtalyan bankalarını hedefliyor.

Dosya Yöneticisi Droper uygulaması, İtalya, İngiltere, Almanya, İspanya, Polonya, Avustralya, Avustralya ve Amerika Birleşik Devletleri'ndeki bankalar için kaplamalar yükleyecek şekilde yapılandırılmış daha geniş hedefli bir Sharkbot sunar.

Dropper uygulamalarını kullanan başka bir kampanya, "Brunhilda Projesi" olarak bilinen bir tehdit oyuncusu tarafından işletilen bir bankacılık Truva atı olan Vultur kötü amaçlı yazılım sunuyor.

Vultur, sosyal medya ve mesajlaşma uygulamaları için operatörlerine uzak ekran akışı ve anahtarlık sunarak cihazda sahtekarlık gerçekleştirebilir.

En son kampanyada dağıtılan yeni varyant ayrıca, daha önce görünmeyen bir UI tomruklama sistemi, kayıt tıklama, jestler ve kurbanın cihazda alınan tüm eylemleri de içeriyor.

Tehdit Fabric, kötü amaçlı yazılım geliştiricilerinin, Android'deki güvenlik bayrağı kısıtlamasını atlamak için bu özelliği eklediğine inanıyor ve bu da belirli uygulama pencerelerinin içeriğinin ekran görüntülerinde veya ekran noktalarında görünmesini engelliyor.

Vultur'u dağıtan damlalar şunlardır:

Sharkbot Droppers gibi, bu damlalar da sahte bir güncelleme yükleme isteği sergiliyor, bu sefer bir Google Play bildirimi olarak gizlendi. Kullanıcı güncellemenin yüklemesine izin veriyorsa, Vultur kötü amaçlı yazılımları indirip yükleyecektir.

Play Store'a gönderildiğinde algılamadan kaçınmak için, yükleme mantığı damlalık uygulamalarında değil, bunun yerine saldırganın komutu ve kontrol sunucuları tarafından gönderilen ek bir DEX dosyası tarafından dinamik olarak yüklenir.

Ayrıca, Droppers, tellerini gizlemek, otomatik tarayıcılardan tüm işlevleri gizlemek için AES şifrelemesini kullanırlar.

Damlaların kullanımı, tarayıcıları ve sahtekarlık tespit mekanizmalarını atlamak için kötü amaçlı yazılım yüklemeleri için güvenilir bir yöntem haline gelmiştir; Dolayısıyla dağıtım oranlarının daha da büyümesi beklenmektedir.

Tehdit kumaş, "Google Play'deki damlalar yoluyla dağıtım, farklı seviyedeki aktörlerin çoğu için kurbanlara ulaşmanın en" uygun fiyatlı "ve ölçeklenebilir bir yolu olmaya devam ediyor."

"Telefon odaklı saldırı teslimi gibi sofistike taktikler daha fazla kaynak gerektirir ve ölçeklendirilmesi zor olsa da, resmi ve üçüncü taraf mağazalardaki damlalar, tehdit aktörlerinin makul çabalarla geniş şüphesiz kitleye ulaşmalarına izin verir."

Damlaların tek dezavantajı, kurbanı en savunmasız anları olan yüklerin kurulumunu manuel olarak kabul etmeleri gerektiğinden, kurbanı en az bir manuel eyleme dahil etme ihtiyacıdır.

Ancak, ikna edici web sitelerinin ve arayüzlerin kullanılması muhtemelen kötü amaçlı yazılımların bu şekilde yüklenmesine izin vermeye devam edecektir.

Bu nedenle, mümkünse uzaktan kaynaklardan asla güncellemelere izin vermemek ve üçüncü taraf bir siteden ziyade resmi Google Play Store'dan uygulamalar yüklediğinizi onaylamak için URL'leri analiz etmek her zaman önemlidir.

Drrinik Android kötü amaçlı yazılım artık 18 Hint bankasının kullanıcılarını hedefliyor

Sharkbot kötü amaçlı yazılım, girişlerinizi çalmak için Google Play'e gizlice girer

Google Play'deki Android reklam yazılımı uygulamaları 20 milyondan fazla indirildi

Ursnif kötü amaçlı yazılım, banka hesabı hırsızlığından başlangıç ​​erişimine geçiş yapar

Hacking Grubu Furball android casus yazılımları Kaçınma Tespiti

Kaynak: Bleeping Computer

More Posts