Yeni ERMAC 2.0 Android Kötü Yazılım Hesaplar, Cüzdanlar 467 Uygulamadan Çıkarıyor

4 yıl önce

Ermac Android Bankacılık Trojan, 2.0 sürümünü yayınladı ve 378'den 467'ye hedeflenen uygulama sayısını artırdı ve hesap kimlik bilgilerini ve kripto cüzdanlarını çalmak için çok daha geniş bir uygulama yelpazesini kapsıyor.

Truva atının amacı, daha sonra diğer insanların bankacılık ve kripto para birimi hesaplarının kontrolünü ele geçirmek ve finansal veya diğer sahtekarlık biçimlerini yürütmek için kullanan tehdit aktörlerine çalıntı giriş bilgileri göndermektir.

ERMAC şu anda Darknet Sitelerinin üyelerine ayda 5.000 $ abonelik oranıyla satılıyor, bu da ilk sürümün fiyat etiketi üzerinde 2 bin dolar ve özelliklerdeki yükseltmeyi ve popülaritesini yansıtı.

Yeni ERMAC 2.0 kötü amaçlı yazılımını kullanan ilk kötü amaçlı yazılım kampanyası, Polonya pazarını hedefleyen sahte bir cıvata gıda uygulamasıdır.

ESET araştırmacılarına göre, tehdit aktörleri Android uygulamasını meşru Avrupa gıda dağıtım hizmetini taklit ederek “Bolt-Food [.] Site” web sitesi aracılığıyla dağıttı. Bu sahte site hala bu yazı sırasında hazır.

Kullanıcılar muhtemelen bir kimlik avı e -postası, kötü niyetli sosyal medya yayınları, smaching, kötü niyetli vb. Aracılığıyla sahte siteye girerler. Uygulamayı indirirlerse, cihazlarının tam kontrolünü talep eden bir izin isteği ile karşılanırlar.

Erişilebilirlik hizmetine erişim sağlamak, uygulama kaplamalarına hizmet etmek için, kurbanı meşru görünen ancak sadece gerçek uygulama arayüzlerinin klonları olan formlarda kimlik bilgilerini girmeye kandırarak gereklidir.

Cyble, daha derin bir teknik analiz için kötü amaçlı yazılımları örnekledi ve SMS erişimi, iletişim erişimi, sistem uyarısı pencere oluşturma, ses kaydı ve tam depolama okuma ve yazma erişimi dahil olmak üzere kurulum sırasında (erişilebilirlik yoluyla) 43 izin verdiğini doğruladı.

ERMAC önce ana cihaza hangi uygulamaların yüklendiğini belirler ve ardından bilgileri C2 sunucusuna gönderir.

Yanıt, uygulama listesine şifreli HTML formunda eşleşen enjeksiyon modüllerini içerir, bu da kötü amaçlı yazılımların şifresini çözen ve paylaşan tercih dosyasında “set.xml” olarak depolar.

Mağdur gerçek uygulamayı başlatmaya çalıştığında, enjeksiyon eylemi meydana gelir ve gerçek GUI'nin üstüne bir kimlik avı sayfası yüklenir. Toplanan kimlik bilgileri enjeksiyonları sağlayan aynı C2'ye gönderilir.

ERMAC 2.0 tarafından desteklenen komutlar şunlardır:

EMAC 2.0'ın hedeflediği bankacılık uygulamaları, dünya çapında kurumları içerir ve uygulamayı birçok ülkede konuşlandırmaya uygun hale getirir. Ayrıca, popüler kripto para birimi cüzdanları ve varlık yönetimi uygulamaları da çalınır.

Cyble’ın analistleri “Cerberus” kötü amaçlı yazılımıyla birçok benzerlik buldular, bu yüzden güçlü Truva'nın ikinci versiyonunun buna dayandığı anlaşılıyor.

Desteklenen uygulamaların kapsamlı listesi, bunu güçlü bir kötü amaçlı yazılım haline getirir, ancak Google'ın erişilebilirlik hizmeti kötüye kullanımını önlemek için eklediği ek kısıtlamalar sayesinde Android sürüm 11 ve 12'deki sorunlara rastlayacağını belirtmek gerekir.

Android Truva atlarından enfeksiyonları önlemek için, özellikle meşru olarak onaylanmadığınız web sitelerinden, oyun mağazasının dışından APK'ları indirmekten kaçının.

Flubot Android kötü amaçlı yazılım, yeni SMS kampanyalarında Finlandiya'yı hedefliyor

Yeni güçlü Prynt Stealer Malware ayda sadece 100 $ satıyor

Microsoft, Global Operasyonda Zloader kötü amaçlı yazılımları bozar

Android Bankacılık Kötü amaçlı yazılım, Müşteri Desteklerini Çağrılar

Yeni Android Bankacılık Kötü Yazılım Uzaktan Cihazınızın Kontrolü

Kaynak: Bleeping Computer

More Posts