Škodlivý kód, který se obejde bez internetu a krade přes zařízení ve vaší blízkosti
Nově objevený androidový malware Manic kombinuje funkce spywaru, bankovního malwaru a nástroje pro vzdálené ovládání telefonu a je aktivní minimálně od letošního února. Napadá přinejmenším 169 aplikací, které se útočníci snaží zneužít: Jsou mezi nimi bankovní služby, státní a elektronické identifikační aplikace, platební služby, kryptoměnové peněženky, komunikátory nebo aplikace pro dvoufaktorové ověřování. Nejvíce se útočníci zaměřují na uživatele z regionu Ukrajiny.
Při analýze malwaru bezpečnostní společnost ThreatFabric zjistila, že Manic používá průhledné překryvné vrstvy, které umisťuje například nad numerickou klávesnici legitimních aplikací. Díky tomu dokáže zaznamenávat, kam uživatel klepne, a vstupy následně reprodukuje prostřednictvím funkcí zpřístupnění Androidu. Napadená aplikace přitom dál funguje normálně, takže uživatel nemusí nic podezřelého zaznamenat.
Nový malware ovládne celý telefon: Ukradne PIN, hesla i přístup ke kryptoměnám
Jakmile Manic získá oprávnění k funkcím zpřístupnění a přístupu k oznámením, jeho možnosti se výrazně rozšíří. Dokáže zachytit PIN nebo heslo k odemknutí telefonu, číst SMS zprávy a oznámení, shromažďovat soubory a údaje o poloze, sledovat obrazovku a prostřednictvím WebRTC útočníkům umožnit vzdálené ovládání zařízení.
Malware navíc funguje jako keylogger uživatelského rozhraní. Zachycené informace automaticky třídí podle jejich významu. Rozlišuje například údaje zadávané na zamykací obrazovce, možné fráze pro obnovení kryptoměnových peněženek, čtyř- až šestimístné kódy z SMS, hesla, přihlašovací údaje k e-mailu nebo běžný text. Pro útočníky jsou tak ukradená data okamžitě přehlednější a snáze zneužitelná.
Ukradená data si telefony mohou předávat mezi sebou
Jednou z nejzajímavějších vlastností malwaru Manic je způsob, jakým si poradí se situací, kdy napadený telefon nemá přístup k řídicímu serveru útočníků. Namísto toho, aby čekal na obnovení internetového připojení, začne hledat další infikovaná zařízení ve svém okolí.
K přenosu zašifrovaných dat může zneužít technologie Wi-Fi Direct, Bluetooth nebo Bluetooth Low Energy. Nejprve se pokusí spojit s již známým zařízením, a to prostřednictvím Wi-Fi Direct. Následně může vyhledávat zařízení přes Bluetooth a zjišťovat, zda některé z nich disponuje připojením k internetu.
Pokud ani nejbližší napadený telefon internetové připojení nemá, může Manic vytvořit delší řetězec. Data si tak infikovaná zařízení postupně předávají mezi sebou, dokud se nedostanou k telefonu, který už komunikovat s řídicím serverem útočníků dokáže. Ve výchozím nastavení malware počítá až se čtyřmi takovými přeskoky.
Malware krade data i z telefonu, který je off-line: Stačí mu jiné napadené zařízení poblíž
Manic tedy může teoreticky dostat ukradené informace i z telefonu, který v danou chvíli není připojený k internetu. Podmínkou je, aby se v dosahu Wi-Fi nebo Bluetooth nacházelo další zařízení, napadené stejným malwarem.
Podle ThreatFabric se Manic zaměřuje především na aplikace používané ve střední a západní Evropě, Velké Británii i Rusku. Hlavním cílem ale zůstávají bankovní a státní či identifikační aplikace na Ukrajině a globální finanční a kryptoměnové služby.
Poohlížíte se po novém smartphonu? Přehledná srovnávací tabulka obsahuje i detailní parametry jednotlivých modelů.
Jak se před malwarem Manic chránit: Pozor na APK soubory a nebezpečná oprávnění
Zatím není jasné, jak přesně se malware do telefonů obětí dostává. Nicméně koncem května výzkumníci zaznamenali použití pomocného zavaděče (wrapperu), který do zařízení doručoval hlavní škodlivý kód. V následujících měsících útočníci svou infrastrukturu dále rozšiřovali. V červenci se objevila novější verze wrapperu s pokročilejší ochranou proti analýze a načítáním DEX kódu přímo do paměti.
Pro uživatele Androidu proto platí především základní bezpečnostní pravidla:
- Nestahovat instalační APK soubory z pochybných webů a neoficiálních zdrojů.
- Nepovolovat přístup k funkcím zpřístupnění aplikacím, které jej ke svému fungování nepotřebují.
- Pravidelně nechat zařízení zkontrolovat pomocí služby Google Play Protect.
Zdroj: BleepingComputer, The Hacker News