Trickmo kötü amaçlı yazılım, sahte kilit ekranı kullanarak android pimlerini çalar

1 yıl önce

Trickmo Android Bankacılık Truva atının kırk yeni varyantları, Android pimlerini çalmak için tasarlanmış yeni özelliklere sahip 16 damlalık ve 22 farklı komuta ve kontrol (C2) altyapısıyla bağlantılı olarak tanımlanmıştır.

Bu, Zimperium tarafından, Cleafy'nin bazılarına bakan, ancak şu anda dolaşımda olan tüm varyantlara bakmayan daha önceki bir raporunu takiben rapor ediliyor.

Trickmo ilk olarak 2020'de IBM X-Force tarafından belgelendi, ancak en az Eylül 2019'dan beri Android kullanıcılarına yönelik saldırılarda kullanıldığı düşünülüyor.

Yeni Trickmo sürümünün temel özellikleri arasında bir kerelik şifre (OTP) müdahalesi, ekran kaydı, veri eksfiltrasyonu, uzaktan kumanda ve daha fazlasını içerir.

Kötü amaçlı yazılım, ek izinler vermek ve gerektiğinde otomatik olarak bilgi vermek için güçlü erişilebilirlik hizmeti iznini kötüye kullanmaya çalışır.

Bir bankacılık Truva atı olarak, kullanıcılara çeşitli bankalara ve finans enstitülerine hesap kimlik bilgilerini çalmak ve saldırganların yetkisiz işlemler yapmalarını sağlamak için kullanıcılara kimlik avı giriş ekranlarının kaplamalarını sunar.

Bu yeni varyantları inceleyen Zimperium analistleri, kullanıcının kilit açma desenini veya PIN'ini çalmak için tasarlanmış gerçek Android kilit açma istemini taklit eden yeni bir aldatıcı kilit açma ekranı bildiriyor.

Zimperium, "Aldatıcı kullanıcı arayüzü, harici bir web sitesinde barındırılan bir HTML sayfasıdır ve cihazda tam ekran modunda görüntülenerek meşru bir ekran gibi görünmesini sağlar."

"Kullanıcı kilidini açma desenini veya PIN'lerini girdiğinde, sayfa yakalanan PIN veya desen detaylarını, benzersiz bir cihaz tanımlayıcısı (Android Kimliği) ile birlikte bir PHP komut dosyasına iletir."

Pimi çalmak, saldırganların, muhtemelen geç saatlerde aktif olarak izlenmediğinde cihazın kilidini açmalarını sağlar.

Yanlış güvence altına alınan C2 altyapısı nedeniyle Zimperium, çoğu Kanada'da bulunan en az 13.000 kurbanın ve Birleşik Arap Emirlikleri, Türkiye ve Almanya'da bulunan önemli sayıların bu kötü amaçlı yazılımlardan etkilendiğini belirleyebildi.

Zimperium'a göre bu sayı "birkaç C2 sunucusuna" karşılık geliyor, bu nedenle toplam Trickmo kurbanlarının sayısı muhtemelen daha yüksek.

Zimperium, "Analizimiz, kötü amaçlı yazılım kimlik bilgilerini başarıyla açıkladığında IP listesi dosyasının düzenli olarak güncellendiğini ortaya koydu." 

Diyerek şöyle devam etti: "Bu dosyalarda milyonlarca kayıt keşfettik, bu da tehlikeye atılan cihaz sayısını ve tehdit oyuncusu tarafından erişilen önemli miktarda hassas veriyi gösterdik."

Cleafy, mağdur verilerini daha geniş siber suç topluluğuna maruz bırakabilecek yanlış yapılandırılmış C2 altyapısı nedeniyle daha önce halktan uzlaşma göstergelerini saklamıştı. Zimperium şimdi her şeyi bu GitHub deposunda yayınlamayı seçti.

Bununla birlikte, Trickmo'nun hedefleme kapsamı, VPN, akış platformları, e-ticaret platformları, ticaret, sosyal medya, işe alım ve işletme platformları dahil olmak üzere bankacılığın ötesindeki uygulama türlerini (ve hesapları) kapsayacak kadar geniş görünmektedir.

Cleafy, mağdur verilerini daha geniş siber suç topluluğuna maruz bırakabilecek yanlış yapılandırılmış C2 altyapısı nedeniyle daha önce halktan uzlaşma göstergelerini sakladı, ancak Zimperium şimdi her şeyi bu Github deposuna göndermeyi seçti.

Trickmo şu anda kimlik avı ile yayılıyor, bu nedenle enfeksiyon olasılığını en aza indirmek için, SMS yoluyla gönderilen URL'lerden veya tanımadığınız kişiler tarafından doğrudan mesajlardan APK'ları indirmekten kaçının.

Google Play Protect, Bilinen Trickmo varyantlarını tanımlar ve engeller, bu nedenle cihazda etkin olmasını sağlamak kötü amaçlı yazılımlara karşı savunmada çok önemlidir.

Yeni Octo Android kötü amaçlı yazılım sürümü Nordvpn, Google Chrome'u taklit ediyor

Google Play'de 200'den fazla kötü amaçlı uygulama milyonlarca kez indirildi

Yeni VO1D kötü amaçlı yazılım 1,3 milyon Android akış kutusuna bulaştı

Spyagent Android kötü amaçlı yazılım, kripto kurtarma cümlelerinizi resimlerden çalıyor

Yeni FastCash kötü amaçlı yazılım Linux varyantı ATM'lerden para çalmaya yardımcı olur

Kaynak: Bleeping Computer

More Posts