Nový malware pro Android je zákeřný: Napodobí bankovní aplikaci a sleduje, co děláte
Bezpečnostní výzkumníci společnosti Group-IB varují před nově objeveným zákeřným malwarem, který útočí na zařízení se systémem Android.
Škodlivý software se vydává za IPTV aplikaci TVTap a šíří se prostřednictvím falešných stránek napodobujících Obchod Play. Útočníci se přitom zaměřují také na uživatele z regionu Evropy.
Pokud jim naletíme a aplikaci udělíme požadovaná oprávnění, mohou získat nad telefonem velmi rozsáhlou kontrolu.
Vypadá to jako Obchod Play: Aplikaci ale stahujete z podvodného webu
Malware RemControl patří do kategorie škodlivého softwaru jako služby – Malware-as-a-Service (MaaS). Znamená to, že si jej mohou pronajmout či koupit další kyberzločinci a zneužívat ho při vlastních útocích. Jeho infrastruktura je podle výzkumníků aktivní nejméně od května a první vzorky tohoto malwaru zachytili v červenci.
Útok začíná falešnou stránkou, která napodobuje Obchod Play a nabízí údajnou aplikaci TVTap pro sledování IPTV. Nejde tedy o aplikaci, kterou bychom si skutečně instalovali z oficiálního obchodu.
Výzkumníci zaznamenali například kampaň v Itálii, která pomocí geolokace a identifikace zařízení kontrolovala, kdo na podvodnou stránku přichází. Na škodlivých webech objevili také identifikátory sledovacího nástroje Meta Pixel. Podle Group-IB to naznačuje, že útočníci mohli k přivádění obětí na falešné stránky zneužívat reklamní ekosystém společnosti Meta.
Malware se snaží ochranu Play Protect vyřadit ze hry
Po spuštění instalačního programu malwaru přichází velmi zajímavý trik. RemControl spustí službu VPN, prostřednictvím které blokuje síťovou komunikaci služeb Obchod Play. Tím se snaží zabránit funkci Play Protect, která v reálném čase kontroluje instalační soubory na přítomnost známého malwaru. Podobnou techniku výzkumníci zaznamenali také u novější verze bankovního malwaru ToxicPanda.
To ale ještě není všechno. V průběhu instalace RemControl požádá o velmi citlivé oprávnění ke službám usnadnění přístupu Androidu. Ty jsou určené především uživatelům, kteří potřebují telefon ovládat alternativním způsobem. Z toho důvodu některým aplikacím poskytují mimořádně rozsáhlé možnosti sledovat dění na obrazovce a ovládat uživatelské rozhraní. A pokud toto oprávnění potvrdíme škodlivé aplikaci, riziko problému se výrazně zvětší.
Otevřete bankovní aplikaci a přihlásíte se: Údaje ale dostane útočník
Jednou z nejnebezpečnějších schopností RemControlu jsou takzvané phishingové překryvy. Malware pozná, že jsme otevřeli některou z bankovních nebo finančních aplikací, a přes její skutečnou obrazovku zobrazí vlastní podvržené okno. To může vypadat jako běžná součást aplikace banky. Pokud do něj zadáme PIN, bezpečnostní kód, údaje z platební karty nebo přihlašovací jméno a heslo, informace skončí u útočníků.
První analyzované verze obsahovaly více než 30 podobných phishingových překryvů. Seznam přitom nemusí zůstat stejný. Malware dokáže ze svého řídicího serveru průběžně získávat nové bankovní cíle. Útočníci tak mohou systém postupně přizpůsobovat dalším finančním aplikacím.
RemControl nesleduje jen banku: Útočník může telefon ovládat na dálku
Tím ale možnosti malwaru zdaleka nekončí. Útočníkům RemControl dokáže odesílat v reálném čase snímky obrazovky a informace o prvcích uživatelského rozhraní Androidu. Sleduje také naše klepnutí, změny textu a další vstupy v aplikacích.
Jeho operátor navíc nemusí zůstat pouze pasivním pozorovatelem. Na dálku může provádět klepnutí, gesta, posouvání obrazovky, dlouhé stisky nebo vkládání textu. Telefon tedy může do značné míry ovládat podobně, jako kdyby jej držel v ruce.
Malware se dokonce umí zaměřit na gesto, kterým odemykáme obrazovku. Výzkumníci uvádějí schopnost zachytit souřadnice odemykacího vzoru na telefonech Samsung, Xiaomi, Huawei, OPPO a OnePlus, i na zařízeních s čistým Androidem.
Chcete škodlivou aplikaci odstranit? Malware se vám v tom pokusí zabránit
Jakmile zjistíme, že se v telefonu děje něco podezřelého, logickým krokem je otevřít nastavení a škodlivou aplikaci odstranit. RemControl je ale připravený i na tuto situaci.
Dokáže rozpoznat, že jsme otevřeli správu aplikací, nastavení usnadnění přístupu nebo možnosti obnovení továrního nastavení. V takovém případě se nás podle výzkumníků pokusí z příslušné obrazovky automaticky dostat pryč. Tím nám odstranění škodlivého softwaru výrazně komplikuje.
Zajímavě má vyřešené také spojení s řídicí infrastrukturou. Zašifrované informace o serverech získává z kanálů Telegramu, takže útočníci mohou v případě zablokování infrastruktury její adresy průběžně měnit.
Mohlo by vás zajímat
Ukradne vám maily a vyfotí obrazovku. Expert odhalil zákeřný útok na AI asistenty a dostal odměnu
Pomáhala s vývojem malwaru umělá inteligence?
Výzkumníci našli ještě jednu zajímavou stopu. V jednom z phishingových překryvů se objevila odpověď AI asistenta. Podle Group-IB jde o silnou indicii, že při vývoji některých částí malwaru mohly být použity modely umělé inteligence. Není to ale definitivní důkaz ani potvrzení, jaký konkrétní AI nástroj mohl autor použít.
Stejně opatrní musíme být při hledání původu samotného malwaru. V HTML souborech některých phishingových překryvů se objevila ruština, což podle výzkumníků naznačuje, že minimálně část z nich mohl vytvářet rusky mluvící vývojář. Skutečná identita provozovatele ale zůstává nejasná.
Jak se RemControlu vyhnout? Rozhodující je už samotná instalace
Dobrou zprávou je, že RemControl potřebuje k získání svých nejnebezpečnějších schopností naši pomoc. První zásadní pravidlo proto zní: Nestahujte instalační APK soubory z webů, kterým nedůvěřujete – zvlášť pokud stránka pouze napodobuje vzhled Obchodu Play.
U aplikací stažených mimo oficiální obchod bychom měli přesně vědět, kdo je jejich vydavatelem a proč instalační soubor získáváme právě tímto způsobem.
Velkým varováním je také žádost běžné aplikace o přístup ke službám usnadnění. Aplikace pro sledování televize nemá zjevný důvod sledovat celé uživatelské rozhraní telefonu a provádět za nás klepnutí či gesta.
Výzkumníci také doporučují pravidelné kontroly pomocí antivirového nástroje Google Play Protect.
V tomto případě se však vyplatí zbystřit ještě dříve, než se domnělá televizní aplikace vůbec spustí. Pokud aplikaci pro sledování IPTV stahujeme z webové stránky a následně po nás chce mimořádně silná oprávnění k usnadnění přístupu, máme dva velmi dobré důvody instalaci okamžitě ukončit.
Zdroj: Bleeping Computer, Group-IB, The Hacker News