Doğu Asya'daki kullanıcıları meşru sürümleri taklit eden kötü amaçlı uygulamalarla hedefleyen yeni bir Android kötü amaçlı yazılım keşfedildi.
Kötü amaçlı yazılım, Mayıs 2022'den bu yana Doğu Asya'nın çeşitli sektörlerini hedeflediğini bildiren Check Point Research tarafından keşfedildi.
FluHorse kötü amaçlı yazılımlar e-posta yoluyla dağıtılırken, hedefi hedefinin hesap kimlik bilgilerini ve kredi kartı verilerini çalmak ve gerekirse iki faktörlü kimlik doğrulama (2FA) kodlarını kapmaktır.
Fluhorse saldırıları, yüksek profilli hedeflere gönderilen kötü amaçlı e-postalarla başlar ve bir ödeme sorununu çözmek için hemen harekete geçmeye çağırır.
Tipik olarak, kurban, E -postada sağlanan bir bağlantı aracılığıyla bir kimlik avı sitesine yönlendirilir ve burada sahte uygulama APK (Android Paket Dosyası) indirirler.
Fluhorse taşıyıcı uygulamaları tarafından taklit edilen uygulamalar 'vb. Bu uygulamaların her iki meşru sürümünde de Google Play'de bir milyondan fazla indirme bulunmaktadır.
Check Point ayrıca 100.000 kişi tarafından kullanılan bir ulaşım uygulaması olarak kötü amaçlı yazılımları gözlemledi, ancak adı raporda açıklanmadı.
Her üç sahte uygulama da, hesapları ele geçirmek için gerekli olması durumunda gelen 2FA kodlarını kesmek için kurulum sırasında SMS erişimini talep eder.
Analistler, sahte uygulamaların orijinallerin GUI'sini kopyaladığını, ancak kurbanın bilgilerini yakalayan formları yükleyen iki üç pencerenin yanı sıra çok fazla işlevsellik göstermediğini söylüyor.
Mağdurların hesap kimlik bilgilerini ve kredi kartı ayrıntılarını yakaladıktan sonra, uygulamalar 10 dakika boyunca bir "Sistem meşgul" mesajı görüntüler, muhtemelen operatörler 2FA kodlarını kesme ve çalınan verilerden yararlanmak için arka planda hareket ederken işlemin gerçekçi görünmesini sağlar.
Checkpoint, kötü amaçlı uygulamaların Dart'ta inşa edildiğini, Flutter platformu kullanılarak ve ters mühendislik ve kötü amaçlı yazılımın ayrıştırılmasının zor olduğunu söylüyor.
Check Point'in raporunu okur.
"Yığın işaretçisi olarak hangi kayıt kullanılır kod yürütmede veya tersine mühendislik işleminde hiçbir fark yaratmaz. Bununla birlikte, dekompler için büyük bir fark yaratır. Standart olmayan bir kayıt kullanımı nedeniyle, yanlış ve çirkin bir psödok kodu oluşturulur . "
Analiz o kadar zorlayıcıydı ki Checkpoint, 'Flutter-Re-Demo' ve 'Recutter' gibi mevcut açık kaynaklı araçlarda iyileştirmeler sağladı.
Nihayetinde, bu çalışma mağdurların kimlik bilgilerini, kredi kartı verilerini ve durdurulan SMS mesajlarını C2 sunucusuna gönderen HTTP post iletişiminden sorumlu işlevleri ortaya çıkardı.
Checkpoint, her ay yeni altyapı ve kötü amaçlı uygulamalar ortaya çıkmasıyla Fluhorse kampanyasının devam ettiği konusunda uyarıyor, bu yüzden bu Android kullanıcıları için aktif bir tehdit.
Yeni bukalemun android kötü amaçlı yazılım bankası, govt ve kripto uygulamaları
Android kötü amaçlı yazılım, 100 metre yükleme ile 60 Google Play uygulamalarına sızıyor
1M yüklemeli Kyocera Android uygulaması, kötü amaçlı yazılımları bırakmak için istismar edilebilir
Fakealls Android kötü amaçlı yazılım, telefonlarda gizlenmenin yeni yollarıyla döner
Google Play'e 600 bin kez yüklü yeni Fleckpe Android kötü amaçlı yazılım
Kaynak: Bleeping Computer