Sharkbot Bankacılık Malware, sistem temizleme yeteneklerine sahip bir virüsten koruma olarak poz veren, Google Play Store, resmi Android uygulaması deposuna sızmıştır.
Trojan uygulaması popüler olmaktan uzak olmasına rağmen, oyun mağazasındaki varlığı, kötü amaçlı yazılım dağıtımcılarının Google'ın otomatik savunmasını yine de atlayabileceğini göstermektedir. Uygulama hala Google'ın mağazasında yazma anında var.
Sharkbot, Google Play'de, bugün kötü amaçlı yazılımın ayrıntılı bir teknik analizini yayınlayan NCC grubundaki araştırmacılar tarafından keşfedildi.
Kötü amaçlı yazılımlar ilk önce 2021 Ekim ayında yapılan Cleary tarafından keşfedildi. En önemli özelliği, diğer bankacılık truvalarından ayrı olarak belirleyen, otomatik transfer sistemleri (ATS) yoluyla para transferi yapıyordu. Bu, dokunuşları, tıklamaları ve butonun bozunma cihazlarındaki baskıları simüle ederek mümkündü.
NCC, para transfer özelliğinin en son sürümde hala mevcut olduğunu ancak yalnızca bazı gelişmiş saldırılar durumlarında kullanıldığını bildirdi.
Sharkbot'un en son sürümündeki dört ana işlev:
Yukarıdakileri gerçekleştirmek için, Sharkbot Android'deki erişilebilirlik iznini kötüye kullanır ve ardından kendisini gerektiği gibi ek izinler verir.
Bu şekilde, SharkBot, kullanıcı bir bankacılık uygulamasını açtığında tespit edebilir, eşleşen web enjeksiyonlarını gerçekleştirir ve kullanıcının kimlik bilgilerini çalar.
Kötü amaçlı yazılım, aşağıdaki gibi çeşitli eylemleri yürütmek için C2 sunucusundan komutları da alabilir:
Sharkbot ve diğer Android bankacılık Truva atları arasındaki kayda değer farklılıklardan biri, bildirimler için 'Doğrudan Yanıt' özelliğini destekleyen nispeten yeni bileşenlerin kullanımıdır.
Sharkbot şimdi yeni bildirimleri engelleyebilir ve doğrudan C2'den gelen mesajlarla cevaplayabilir.
NCC raporunda belirtildiği gibi, SharkBot bu özelliği, kısaltılmış bir bit.ly URL'siyle yanıtlayarak özelliğin zengin yüklerini uzatmış cihaza bırakmak için kullanır.
İlk Sharkbot Damlap uygulaması, algılama riskini azaltmak için gerçek kötü amaçlı yazılımın hafif bir versiyonunu içerir ve App Store reddetme riskini içerir.
'Otomatik Cevap' özelliği sayesinde, ATS'yi içeren bir Sharkbot'un tam teşekküllü bir sürümü doğrudan C2'den alınır ve cihaza otomatik olarak yüklenir.
C2, SharkBot komutunu veren alanları tespit etmeyi ve bloke etmeyi daha zorlaştıran bir DGA (etki alanı üretimi algoritması) sistemine dayanır.
Kendinizi Sharkbot gibi tehlikeli trojanlardan korumak için, Play Store'daki herhangi bir uygulamalara asla kör bir şekilde güvenmeyin ve yüklü uygulamaları cihazınıza minimumda tutmaya çalışın.
Bir Android Antivirus'u arıyorsanız, araçlarını ücretsiz olarak sunan güvenilir bir satıcı vardır.
Teabot Kötü amaçlı yazılım, ABD kullanıcılarını hedeflemek için Google Play Store'a geri döner
Yeni Xenomorph Android Malware 56 Bankanın Müşterilerini Hedefliyor
Medusa Kötü Amaçlı Yazılım Rampaları Yukarı Android SMS Kimlik Avı Saldırıları
Dolaşım Mantis Android Kötü Amaçlı Yazılım Kampanyası Avrupa'da Manzaraları Setleri
KOES Bankacılığı Truva Hitreleri Kötü Amaçlı Uzantıları ile Chrome Kaçakları
Kaynak: Bleeping Computer