Android kötü amaçlı yazılım geliştiricileri, taktiklerini Google tarafından yeni yayınlanan Android 13'te tanıtılan yeni bir 'kısıtlı ayar' güvenlik özelliğini atlamak için ayarlıyor.
Android 13 bu hafta yayınlandı ve yeni işletim sistemi Google Pixel cihazlarına ve AOSP'de yayınlanan kaynak koduna sunuldu.
Bu sürümün bir parçası olarak Google, AccessibliedService gibi güçlü Android izinlerinin arka planda kötü niyetli, gizli davranışlar gerçekleştirmesini sağlayan mobil kötü amaçlı yazılımları sakatlamaya çalıştı.
Bununla birlikte, Tehdit Fabric'teki analistler, kötü amaçlı yazılım yazarlarının zaten bu kısıtlamaları atlayabilen ve bir kullanıcının cihazında yüksek ayrıcalıklara sahip olan yükler sunabilen Android kötü amaçlı yazılım damlaları geliştirdiğini söylüyor.
Önceki Android sürümlerinde, çoğu mobil kötü amaçlı yazılım, Play Store'da bulunan ve meşru uygulamalar olarak maskelenen damlalık uygulamaları aracılığıyla milyonlarca cihazın içinde yolunu buldu.
Kurulum sırasında, kötü amaçlı yazılım uygulamaları, kullanıcıları riskli izinlere erişim vermeye ve daha sonra erişilebilirlik hizmeti ayrıcalıklarını kötüye kullanarak kötü amaçlı yükleri kaldırmaya (veya düşürmeyi) ister.
Erişilebilirlik Hizmetleri, Android'de uygulamaların kaydırma ve musluklar gerçekleştirmesini, geri dönmesini veya ana ekrana geri dönmesini sağlayan kitlesel istismar edilmiş bir sakatlık yardım sistemidir. Tüm bunlar kullanıcının bilgisi veya izni olmadan yapılır.
Tipik olarak, kötü amaçlı yazılım, hizmeti ek izin vermek ve kurbanın kötü amaçlı uygulamayı manuel olarak silmesini önlemek için kullanır.
Android 13'te Google'ın güvenlik mühendisleri, yan yüklenmiş uygulamaların erişilebilirlik hizmeti ayrıcalıkları talep etmesini engelleyen, işlevi Google Play kaynaklı APK'larla sınırlayan bir 'kısıtlı ayar' özelliği sundu.
Bununla birlikte, TehditFabric'teki araştırmacılar, erişilebilirlik hizmetlerine erişmek için bu yeni güvenlik özelliğini kolayca atlayan bir kavram kanıtı damlası oluşturabildiler.
Bugün yayınlanan yeni bir raporda, Tehdit Fabric, yeni kısıtlı ayar güvenlik özelliğini atlamak için yeni özellikler ekleyen yeni bir Android kötü amaçlı yazılım damlası keşfetti.
Xenomorph Android kötü amaçlı yazılım kampanyalarını takip ederken, Tehdit kumaş hala geliştirilmekte olan yeni bir damlalık keşfetti. Bu damlalık, bu erken aşamada operasyonunu rahatsız eden birçok kusurdan sonra "Bugdrop" olarak adlandırıldı.
Bu yeni damlalık, hacker forumlarında dolaşan, ancak yükleyici işlevinin bir dizesinde bir değişiklik olan serbestçe dağıtılmış kötü amaçlı yazılım geliştirme öğretici projesi olan Brox'a benzer bir kod içerir.
Raporda, "Dikkatimizi çeken şey," com.example.android.apis.content.session_api_package_installed "dizesinin Smali kodundaki varlığıdır."
"Orijinal Brox kodunda bulunmayan bu dize, oturuma göre bir kurulum süreci oluşturmak amacının gerektirdiği eyleme karşılık gelir."
Üçüncü taraf uygulamalarda diğer uygulamaları yüklemek için iki yöntemi vardır. İlk ve en yaygın olanı, esasen tek bir APK dosyasının sistem paketi yükleyicisine yüklenmesini sağlayan oturum tabanlı olmayan kurulum yöntemidir.
İkincisi, uygulamaların aynı anda bir veya daha fazla APK dosyasının yüklenmesini sağlayan oturum tabanlı kurulum yöntemidir. Uygulama mağazaları tarafından yaygın olarak kullanılan, uygulamalar tek bir "taban" APK ve çoklu "bölünmüş" APK'lar (yani dil paketleri) olarak dağıtılmış olarak birden fazla APK dosyasının yüklenmesine izin verir.
Android 13'te Google, erişilebilirlik hizmeti ve bildirim dinleyicisine erişimi yalnızca son derece ayrıcalıklı iki API olan, yalnızca oturum tabanlı kurulum yöntemi kullanılarak yüklenen uygulamalara kısıtlamaya karar verdi.
Oturum tabanlı yükleme yöntemi aracılığıyla açılan uygulamalar "Kısıtlı Ayar" iletişim kutusunu görmez ve bu nedenle kullanıcılar erişilebilirlik hizmetlerini ve/veya bildirim dinleyicilerini etkinleştirebilir.
Bugdrop gibi kötü amaçlı yazılım damlaları, kötü amaçlı yazılım yükünü yan yüklemek için bu kurulum yöntemini kullanırsa, Android 13 API kullanımını tanır ve kısıtlamayı uygulamaz.
Tehdit kumaş, "Tam olarak uygulandığında, bu hafif değişiklik, Google'ın yeni güvenlik önlemlerini etkili bir şekilde yerine getirmeden önce tam olarak atlatacaktır."
BleepingComputer, bu bypass hakkında daha fazla soru ile Google'a ulaştı ve hikayeyi herhangi bir yanıtla güncelleyecek.
Bugdrop, aynı zamanda GymDrop Droper ve Xenomorph Android Bankacılık Trojan'ı oluşturmaktan da sorumlu olan 'Hakoden' adlı bir grup kötü amaçlı yazılım yazarı ve operatörü tarafından hala devam eden bir çalışma.
Bugdrop kitle dağıtımına hazır olduğunda, Xenomorph kampanyalarında kullanılması ve en son Android cihazlarda cihazda kimlik gerçeği hırsızlığı ve sahtekarlık davranışını sağlaması beklenir.
Ek olarak, tehdit kumaşıyla analiz edilen en son Xenomorph örnekleri, uzaktan erişim Trojan (sıçan) modülleri ekleyerek kötü amaçlı yazılımları daha da güçlü bir tehdit haline getirdi.
Android gazetecisi Mishaal Rahman tarafından paylaşılan ayrıntılı bilgiler sayesinde, kötü amaçlı yazılım yazarlarının söz konusu Android API'sına erişmek ve erişilebilirlik hizmeti kısıtlamasını atlamak için oturum tabanlı kurulumu nasıl kullandıklarını daha iyi yansıtmak için 8/18/22 tarihinde güncellendi.
Yeni güvenlik sisteminin nasıl çalıştığı ve zayıf noktalarının ne olduğu konusunda daha derinlemesine bir dalış için bu blog gönderisine göz atın.
Sova Malware, Android cihazlarını şifrelemek için fidye yazılımı özelliği ekler
Android Kötü Yazılım ‘Revive’, BBVA Bank’ın 2FA uygulamasını taklit ediyor
Google Play'de bulunan 2 milyon yüklemeli Android kötü amaçlı yazılım uygulamaları
Hackerlar Dracarys Android kötü amaçlı yazılımları değiştirilmiş sinyal uygulamasını kullanarak yükleyin
Facebook, Hackers tarafından kullanılan yeni Android kötü amaçlı yazılım bulur
Kaynak: Bleeping Computer