Преглед на приватноста

Оваа веб-страница користи колачиња за да ви обезбеди најдобро можно корисничко искуство. Информациите за колачињата се складираат во вашиот прелистувач и извршуваат функции како препознавање кога се враќате на нашата веб-страница и им помагаат на нашите програмери да разберат кои делови од веб-страницата ви се најинтересни и најкорисни.

Строго неопходни колачиња

Строго неопходните колачиња треба да бидат овозможени во секое време за да можеме да ги зачуваме вашите поставки за колачиња.

Новиот Android банкарски малициозен софтвер RemControl ги таргетира корисниците во Европа и Канада

Нова Android платформа за малициозен софтвер како услуга (MaaS), наречена RemControl, ги таргетира корисниците преку кампањи со малициозни реклами кои ја имитираат апликацијата за IPTV TVTap.

Иако инфраструктурата е активна најмалку од мај, првите примероци биле забележани во јули и содржеле повеќе од 30 фишинг-преклопувања (phishing overlays), дизајнирани за кражба на банкарски податоци за најавување.

Истражувачите од компанијата за сајбер-безбедност Group-IB велат дека малициозниот софтвер ги таргетира корисниците во Европа (Италија, Франција, Шпанија, Полска, Португалија), Канада и земји од Блискиот Исток.

Во едно од преклопувањата, малициозниот софтвер прикажува одговор од AI асистент, што е силен показател дека е развиен со помош на AI модели.

Фишинг-преклопување што ја открива употребата на AI

RemControl се дистрибуира преку лажни страници на Google Play кои ја имитираат IPTV апликацијата TVTap, при што најмалку една кампања во Италија користи геофенсинг и проверки на User-Agent на мобилните уреди.

Малициозните страници содржат Meta Pixel ID за следење, што според Group-IB е показател дека операторот го злоупотребил рекламниот екосистем на Meta за да ги насочи жртвите кон страниците за преземање.

Лажна страница на Google Play

Кога ќе се активира, dropper-от започнува VPN услуга која го блокира сообраќајот од Google Play Services, со што се спречува Play Protect да врши проверки во реално време за познат малициозен софтвер.

Оваа функција е забележана и во неодамнешна верзија на малициозниот софтвер ToxicPanda, многу поголема операција која користи фишинг-преклопувања за 349 апликации за банкарство, финансии, криптовалути и дигитални паричници, користени во 16 земји.

За време на инсталацијата, малициозниот софтвер бара одобрување за дозволи за Accessibility Service.

Доколку бараните дозволи се одобрени, RemControl може да ги извршува следните активности:

  • Прикажува фишинг-преклопувања на цел екран врз легитимни банкарски апликации и краде PIN-кодови, банкарски кодови, датуми на истекување на картички и акредитиви.
  • Динамички прима нови цели од банкарскиот сектор од C2 инфраструктурата.
  • Во реално време пренесува снимки од екранот и целосното Android accessibility/UI дрво до операторот.
  • Снима кликови, промени на текстот, настани поврзани со фокусот и други кориснички внесови во различни апликации.
  • Далечински извршува допирања, повлекувања, скролање, гестови, долго притискање и внесување текст.
  • Ги снима координатите на Android шемата за отклучување (pattern lock) кај повеќе производители, вклучувајќи ги Samsung, Xiaomi, Huawei, OPPO, OnePlus и стандардниот Android.
  • Спречува отстранување со детектирање кога жртвите ќе влезат во поставките за управување со апликации, Accessibility или фабричко ресетирање, по што автоматски се исклучува.

RemControl ги презема шифрираните C2 информации од Telegram канали, што му овозможува динамички да ја менува инфраструктурата во случај на прекини или нарушувања.

Group-IB открил дека документацијата за FastAPI била изложена во почетниот C2 proxy, со што биле откриени endpoint-ите што малициозниот софтвер ги користел за преземање на банкарските фишинг-преклопувања и за испраќање на украдените акредитиви.

Потеклото на заканувачкиот актер кој стои зад RemControl не е јасно, но истражувачите пронашле руски јазик во HTML-датотеките на некои од преклопувањата, што укажува дека нивниот развивач, барем за дел од нив, зборува руски јазик.

Врз основа на заеднички идентификатор пронајден во анализираните примероци, истражувачите го следат операторот на RemControl под ознаката UNKK и се сомневаат во поврзаност со Medusa банкарскиот тројанец.

На корисниците на Android им се препорачува да избегнуваат преземање APK-датотеки од извори надвор од Google Play, освен ако имаат целосна доверба во издавачот.

Како дополнителни безбедносни мерки се препорачуваат редовни скенирања со Play Protect, како и одбивање на барањата за дозвола за Accessibility Service од апликации на кои таквите дозволи не им се потребни за функции поврзани со пристапност.

Извори:

  • Bleeping Computer – New RemControl Android banking malware targets users in Europe and Canada Bleeping Computer