sondakika.com
Son Dakika

Android'de yeni zararlı yazılım: Sistemin içinden geçiyor!

Yeni keşfedilen "Manic" adlı Android kötü amaçlı yazılımı, bankacılık dolandırıcılığı işlevlerini gelişmiş casus yazılım ve uzaktan cihaz kontrolüyle birleştiriyor.

Fotoğraf: DonanımHaber

ThreatFabric, Avrupa genelinde bankacılık, eID ve kimlik doğrulama uygulamaları dahil olmak üzere 169 uygulamayı izleyen yeni Android tehdidi olan Manic'i belgeledi. Manic, PIN kodunu doğrudan uygulamanın gerçek tuş takımından alıyor, bu nedenle sahte bankacılık ekranı çıkmıyor. Ve telefon çevrimdışı olduğunda, verileri yakındaki ikinci bir enfekte telefon aracılığıyla dışarı aktarıyor.

Manic, bankacılık dolandırıcılığını casus yazılımla birleştiriyor Hollandalı güvenlik firması ThreatFabric, 20 Ağustos'ta daha önce belgelenmemiş bir Android tehdidi hakkında rapor yayınladı. Kötü amaçlı yazılıma Manic adını veriyor ve genellikle ayrı görülen iki tehlikeyi birleştiriyor: para çalmak için tasarlanmış bankacılık truva atı ve sahibini izlemek için tasarlanmış casus yazılım. Virüs esas olarak Ukrayna'yı hedef alıyor.

Hedef listesi ayrıca Almanya, Polonya, Çek Cumhuriyeti, Slovakya, Avusturya, Fransa, İspanya, Hollanda, Estonya, Litvanya ve Birleşik Krallık'taki bankaları ve bu ülkelerin bazılarındaki devlet eID uygulamalarını kapsıyor. Manic, bireysel uygulamaların teknik tanımlayıcıları olan 169 paket kimliğini izliyor. Liste, bankaları, ödeme hizmetlerini, şimdi al sonra öde sistemlerini, havaleleri, kripto para borsalarını ve cüzdanlarını, mesajlaşma uygulamalarını, tarayıcıları, e-posta istemcilerini, devlet e-kimlik uygulamalarını ve giriş sırasında ikinci faktörü oluşturan kimlik doğrulama uygulamalarını kapsıyor.

Sahte ekran çıkmıyor Klasik bankacılık truva atı, gerçek uygulamanın üzerine kopyalanmış banka arayüzünü gösterir. Dikkatlice bakarsanız farkedebilirsiniz. Manic farklı çalışıyor.

Hedef uygulamada sayısal tuş takımı bulduğunda, tam olarak bu tuşların üzerine şeffaf bir yüzey yerleştiriyor. Kullanıcı dokunduğunda, Manic konumu kaydediyor, kendi dokunma engellemesini kısa süreliğine kapatıyor ve Android'in erişilebilirlik hizmetleri aracılığıyla aynı noktada dokunmayı tekrar aktif ediyor. Bankacılık uygulaması girişi normal şekilde alıyor ve devam ediyor.

Ekranda garip bir şey görünmese de PIN kodu saldırganın eline geçmiş oluyor. Kilit ekranında devreye giriyor ThreatFabric'in autoEnterPin olarak adlandırdığı ikinci işlev, kilit ekranında çalışıyor ve önceden elde edilmiş PIN veya deseni kendi kendine girmeye çalışıyor. Erişilebilirlik hizmetleri keylogger görevi de görür.

Manic, yakalanan girdiyi önceden kilit ekranı girişi, kripto cüzdanı için kurtarma ifadesi, dört ila altı haneli SMS kodu veya parola olup olmadığına göre sıralıyor. En sıra dışı kısım, verilerin nasıl dışa aktarıldığı. Virüsün bulaştığı cihazda internet bağlantısı kesildiğinde Manic topladığı verileri şifreleyip kuyruğa ekliyor.

Ardından Wi-Fi Direct, Bluetooth veya Bluetooth Düşük Enerji üzerinden radyo menzili içinde virüsün bulaşmış olabileceği başka bir telefon arıyor, internete bağlı olup olmadığını kontrol ediyor. Çevrimiçi olduğunu tespit ederse, paket oraya, oradan da sunucuya taşınıyor. Nasıl tespit edilir?

Saldırganlar, bu zararlı yazılımı gizlemek için iki aşamalı taktik kullanıyor. Önce zararlıyı telefona sokacak masum görünümlü bir kılıf (wrapper) kullanıyorlar. Ardından asıl zararlı yazılımı (implantı) cihaza yerleştiriyorlar.

Telefonun içinde fark edilmemek için de uygulamanın teknik adına (paket adı), bilinen büyük şirketlerin resmi sistem dosyası veya bileşeni süsü veriyorlar. Bu sayede hem kullanıcı hem de telefonun güvenlik mekanizmaları bu yazılımı şüpheli bir şey olarak görmüyor. Paket adları, tanınmış satıcıların sistem bileşenlerine benzeyecek şekilde seçilmiş.

ThreatFabric, tech.intel.dialer.updater, org.honor.secure.helper, org.lenovo.storage.processor, dev.huawei.media.helper, tech.apple.dialer.scheduler ve io.motorola.secure.executor'ı listeliyor. Temmuz sürümü, simgesini uygulama çekmecesinden kaldırıyor, bu nedenle artık menüde hiç görünmüyor. Erişilebilirlik hizmetleri ve bildirim erişimlerine dikkat!

Her şey iki izne bağlı: erişilebilirlik hizmetleri ve bildirim erişimi. Bir sorun olup olmadığını kontrol etmek için, Android ayarlarındaki erişilebilirlik bölümünü açın ve orada listelenen hizmetlere bakın. Açıkça bilerek yüklediğiniz bir araca ait olmayan her şey kapatılmalıdır.

Bildirim erişimi için de aynı şey geçerli. Manic ayrıca otomatik dokunmalar yoluyla Google Play Protect'i devre dışı bırakmaya çalışıyor, bu nedenle Play Store'a da göz atmanızda fayda var.

Kaynak

Haberin tamamı, güncellemeleri ve fotoğraf galerisi için DonanımHaber sayfasına gidin.

www.donanimhaber.com · Haberi kaynağında oku

Teknoloji haberleri

Tümü