'Hook' adlı yeni bir Android kötü amaçlı yazılım, siber suçlular tarafından satılıyor, bu da VNC'yi (sanal ağ hesaplama) kullanarak gerçek zamanlı olarak mobil cihazları uzaktan ele geçirebilir.
Yeni kötü amaçlı yazılım, tehdit aktörlerinin 467'den fazla bankacılık ve kripto uygulamalarından kimlik bilgilerini üstlenilmiş giriş sayfaları aracılığıyla çalmasına yardımcı olan bir Android Bankacılık Truva Truva Alanı olan ERMAC'ın yaratıcısı tarafından tanıtılıyor.
Hook'un yazarı yeni kötü amaçlı yazılımların sıfırdan yazıldığını iddia ederken ve ERMAC'a kıyasla birkaç ek özelliğe sahip olmasına rağmen, TehditFabric'teki araştırmacılar bu iddialara itiraz ediyor ve iki aile arasında kapsamlı kod örtüştüğünü bildiriyor.
TehditFabric, kancanın ERMAC'ın kod tabanının çoğunu içerdiğini açıklıyor, bu yüzden hala bir bankacılık Truva atı. Aynı zamanda, eski suşta bulunan ve yeniden kullanılan kodu toplu olarak gösteren birkaç gereksiz parça içerir.
Kökeni olmasına rağmen, Hook, Android kullanıcıları için daha tehlikeli bir tehdit haline getiren geniş bir dizi yetenek sunan ERMAC'ın bir evrimidir.
Hook'un ERMAC'a kıyasla yeni bir özelliği, yalnızca ERMAC tarafından kullanılan HTTP trafiğine ek olarak gelen WebSocket iletişiminin tanıtımıdır. Ağ trafiği hala AES-256-CBC sabit kodlu anahtar kullanılarak şifrelenmiştir.
Bununla birlikte, öne çıkan ekleme, tehdit aktörlerine tehlikeye atılan cihazın kullanıcı arayüzü ile gerçek zamanlı olarak etkileşim kurma yeteneği veren 'VNC' modülüdür.
Bu yeni sistem, Hook'un operatörlerinin PII eksfiltrasyonundan parasal işlemlere kadar cihazda herhangi bir eylem gerçekleştirmesini sağlar.
"Bu özellik ile Hook, tam DTO gerçekleştirebilen ve PII eksfiltrasyonundan işleme, ek kanallara ihtiyaç duymadan tüm ara basamaklarla tam bir dolandırıcılık zincirini tamamlayabilen kötü amaçlı yazılım ailelerinin saflarına katılır."
"Bu tür operasyonların sahtekarlık puanlama motorları tarafından tespit edilmesi çok daha zordur ve Android bankacıları için ana satış noktasıdır."
Catch, Hook'un VNC'sinin, Android 11 veya sonraki sürümlerini çalıştıran cihazlara ulaşmak zor olabilecek işe erişilebilirlik hizmeti erişimi gerektirmesidir.
Hook'un yeni (ERMAC'lara ek olarak) komutları aşağıdaki eylemleri gerçekleştirebilir:
Yukarıdakilerin yanı sıra, "Dosya Yöneticisi" komutu, kötü amaçlı yazılımları bir dosya yöneticisine dönüştürür ve tehdit aktörlerinin cihazda depolanan tüm dosyaların bir listesini almasına ve istedikleri belirli dosyaları indirmesine izin verir.
TehditFabric'in WhatsApp ile ilgili olduğunu, Hook'un popüler IM uygulamasındaki tüm mesajları günlüğe kaydetmesine izin verdiğini ve hatta operatörlerin kurbanın hesabı aracılığıyla mesaj göndermesine izin verdiğini buldu.
Son olarak, yeni bir coğrafi konum izleme sistemi, kanca operatörlerinin "erişim ince konum" iznini kötüye kullanarak kurbanın kesin konumunu izlemelerini sağlar.
Hook'un hedef bankacılık uygulamaları Amerika Birleşik Devletleri, İspanya, Avustralya, Polonya, Kanada, Türkiye, İngiltere, Fransa, İtalya ve Portekiz'deki kullanıcıları etkiler.
Bununla birlikte, Hook'un geniş hedefleme kapsamının tüm dünyayı kapsadığını belirtmek gerekir. TehditFabric, ilgili olanlar için raporun ekindeki tüm uygulamaları kanca hedeflerini listeledi.
Şu anda, Hook "com.lojlojibiwawajinu.guna" paket adları altında Google Chrome APK olarak dağıtılır. Tabii ki, bu her an değişebilir.
Android kötü amaçlı yazılımlarla enfekte olmaktan kaçınmak için, yalnızca Google Play Store'dan veya işvereniniz tarafından sağlanan uygulamalar yüklemelisiniz.
Spynote android kötü amaçlı yazılım enfeksiyonları kaynak kodu sızıntısından sonra artış
Godfather Android kötü amaçlı yazılım 400 bankayı hedefliyor, kripto borsaları
Yeni 'Zombinder' platformu, Android kötü amaçlı yazılımları meşru uygulamalarla bağlar
Roaming Mantis’in Android kötü amaçlı yazılımı, WiFi yönlendiricilerini hacklemek için DNS Changeer ekliyor
Amazon'daki Android TV kutusu, kötü amaçlı yazılımla önceden yüklendi
Kaynak: Bleeping Computer