Medusa Android Bankacılığı Truva atı, çevrimiçi kimlik bilgilerini çalmak ve finansal dolandırıcılık yapmak için daha fazla coğrafi bölgeyi hedeflediği için artan enfeksiyon oranlarını görüyor.
Bugün, ThreatFabric'teki araştırmacılar, Medusa Malware tarafından kullanılan en son numaraları ve yeni özelliklerle nasıl gelişmeye devam ettiğini ayrıntılandıran yeni bir rapor yayınladı.
Medusa (AKA Tangleebot) yeni bir bankacılık truvası değil, ancak şu anda Kuzey Amerika ve Avrupa'yı hedefleyen kampanyalarla, ünlü flubot kötü amaçlı yazılımlarla aynı dağıtım hizmeti kullanan kampanyalarla daha fazla dağıtım gördü.
BleepingComputer, daha önce Medusa ve Flubot Truva atlarının daha önce 'Duckdns.org,' bir teslimat mekanizması olarak istismar edilen ücretsiz bir dinamik DNS kullandığını bildirdi, bu nedenle ikisi arasındaki ilk örtüşme işareti değil.
Threatfabric'in yeni bir raporunda, araştırmacılar Medusabot'un şu anda aynı hizmeti kullandığını flubot (SMS phishing) kampanyaları yapmak için aynı hizmeti kullandığını keşfettiler.
ThIGHTFabric, "Gaysous ile yan yan yana kampanyalarda, aktörler tarafından aktörler tarafından kendileri tarafından (muhtemelen karşılık gelen kabilo / flubot kampanyalarına referans olarak) tanımlanmaktadır." Raporlarında açıklanmaktadır.
Araştırmacılar, Medusa tehdidi aktörlerinin, ne kadar yaygın ve başarılı flubot kampanyalarının ne kadar yaygınlaştığını gördükten sonra bu dağıtım hizmeti kullanılmaya başladığına inanıyor.
Medusa'nın ana dayanımı, Android 'Erişilebilirlik' Komut Dosyası Motorunun kötüye kullanılmasıyla, aktörlerin kullanıcıları sanki çeşitli eylemleri gerçekleştirmesini sağlıyor.
Bu eylemler şunlardır:
Sonuçta, Keylogging özellikleri, canlı ses ve video akışı, uzaktan kumanda yürütme seçenekleri ve daha fazlası olan son derece yetenekli bir bankacılık truvası.
ThreatFabric, kötü amaçlı yazılımın arka uç yönetim paneline erişebildi ve operatörlerinin cihazda çalışan herhangi bir bankacılık uygulamasında herhangi bir alanı düzenleyebileceğini buldu. Bu özellik, kötü amaçlı yazılımın kimlik bilgilerini çalmak için sahte kimlik avı giriş formlarıyla neredeyse herhangi bir bankacılık platformunu hedeflemesini sağlar.
Kötü amaçlı yazılım genellikle sahte DHL veya Purolator uygulamaları dağıtılır, ancak araştırmacılar ayrıca Android güncellemesi, Flash Player, Amazon Locker ve video oynatıcı olarak maskeli paketleri gördü.
Bu apks, kötü niyetli Android uygulamasını iterek bir siteye yol açan bir URL ile bir SMS mesajı alan kurbanlar tarafından manuel olarak kurulur.
Bu kötü amaçlı yazılım enfeksiyonları tarafından enfekte olmasını önlemek için, her zaman kişi listenizden gönderilen garip URL'ler, Gönderen cihazındaki kötü amaçlı yazılım tarafından gönderilebilecekleri kadar güvenilmez olarak ele alın.
Her zaman olduğu gibi, hiçbir koşulda, herhangi bir durumda, hiçbir zamanlar bilinmeyen web sitelerinden APKS indirin, çünkü her zaman kötü amaçlı yazılım enfeksiyonlarına yol açar.
Dolaşım Mantis Android Kötü Amaçlı Yazılım Kampanyası Avrupa'da Manzaraları Setleri
Flubot malware şimdi Avrupa'yı Flash Player uygulaması olarak poz veriyor
KOES Bankacılığı Truva Hitreleri Kötü Amaçlı Uzantıları ile Chrome Kaçakları
Yeni flubot ve teabot kampanyaları dünya çapında android cihazları hedefliyor
Android Bankacılık Trojan Sahte Google Play Store sayfası ile yayılır
Kaynak: Bleeping Computer