Inthebox adlı bir tehdit oyuncusu, Rus siber suç forumlarında bankacılık, kripto para değişimi ve e-ticaret uygulamalarından kimlik bilgilerini ve hassas verileri çalmak için 1.894 web enjekte (kimlik avı pencerelerinin kaplamaları) envanterini tanıtıyor.
Kaplamalar, neredeyse tüm kıtalarda düzinelerce ülkede kullanılan büyük kuruluşlar tarafından işletilen çeşitli Android bankacılık kötü amaçlı yazılım ve taklit uygulamalarla uyumludur.
Bu tür sayılarda ve düşük fiyatlarla mevcut olmak, siber suçluların kampanyalarının diğer bölümlerine, kötü amaçlı yazılımların geliştirilmesine ve diğer bölgelere saldırılarını genişletmelerine olanak tanır.
Tipik olarak, mobil bankacılık Truva atları enfekte bir cihazda hangi uygulamaların mevcut olduğunu kontrol eder ve komut ve kontrol sunucusundan çekin, Web'in ilgi çekici uygulamalara karşılık gelen enjekte ettiği enjekte eder.
Mağdur bir hedef uygulamayı başlattığında, kötü amaçlı yazılım, meşru ürünün arayüzünü taklit eden kaplamayı otomatik olarak yükler.
Tehdit istihbarat şirketi Cyble araştırmacıları, InTheBox yüzlerce uygulama için güncel enjekler sağladı.
Cyble'ın analizine göre, Ocak 2023 itibariyle InTheBox, Ekim 2022 kadar yakın zamanda güncellenen aşağıdaki web enjekte paketlerini listeler:
Tüm paketleri satın almak istemeyenler için InTheBox ayrıca web enjekte her biri 30 $ için ayrı ayrı satıyor. Mağaza ayrıca kullanıcıların herhangi bir kötü amaçlı yazılım için özel enjekler sipariş etmelerini sağlar.
InTheBox'ın Web enjekte paketleri arasında uygulama simgesi PNG'leri ve kurbanın kimlik bilgilerini ve diğer hassas verileri toplayan JavaScript kodlu bir HTML dosyası bulunur.
Çoğu durumda, enjekte kullanıcıdan kredi kartı numaraları, son kullanma tarihleri ve CVV numaraları girmesini isteyen ikinci bir kaplama bulunur.
Cyble, Inthebox'ın enjekte edilmesinin, Android kötü amaçlı yazılım operatörlerinin geçersiz verileri filtrelemesine yardımcı olan Luhn algoritmasını kullanarak mağdurların girdiği kredi kartı numaralarının geçerliliğini kontrol edebileceğini söylüyor.
Son olarak, çalınan veriler dize değerine dönüştürülür ve Android Bankacılık Trojan'ın operatörü tarafından kontrol edilen bir sunucuya gönderilir.
InTheBox, Şubat 2020'den beri Android kötü amaçlı yazılım için web enjekleri satıyor ve sürekli olarak daha fazla bankayı ve finansal uygulamaları hedefleyen yeni sayfalar ekliyor.
Cyble, Inthebox'ın web enjektelerinin sırasıyla 2021 ve Eylül 2022'de 'Coper' ve 'Alien' Android Truva atları tarafından kullanıldığını, en son kampanyanın Ocak 2023'te gerçekleştiğini ve İspanyol bankalarını hedef aldığını doğruladı.
Yeni 'Hook' Android kötü amaçlı yazılım, bilgisayar korsanlarının telefonunuzu uzaktan kontrol etmesine izin verir
Spynote android kötü amaçlı yazılım enfeksiyonları kaynak kodu sızıntısından sonra artış
Godfather Android kötü amaçlı yazılım 400 bankayı hedefliyor, kripto borsaları
Ursnif kötü amaçlı yazılım, banka hesabı hırsızlığından başlangıç erişimine geçiş yapar
Roaming Mantis’in Android kötü amaçlı yazılımı, WiFi yönlendiricilerini hacklemek için DNS Changeer ekliyor
Kaynak: Bleeping Computer