Малверот користи напредни техники за да преземе контрола врз легитимни апликации.
Истражувачите за сајбер безбедност во Zimperium zLabs открија нова верзија на Android малверот GodFather кој користи напредна техника наречена виртуелизација на уредот за да преземе контрола врз легитимни апликации.
GodFather создава изолирани виртуелни средини на мобилни уреди за да краде информации за сметките и трансакции од легитимни банкарски апликации.
Наместо само да прикажува лажна слика, малициозниот софтвер инсталира скриена апликација, која потоа презема и извршува вистинска копија од банкарската или крипто апликацијата во контролиран простор, „sandbox“. Кога ќе се обидете да ја отворите вистинската апликација, малициозниот софтвер ве пренасочува кон оваа виртуелна верзија.
Малверот го следи и контролира секое дејство, допир и збор што го пишувате во реално време, поради што е речиси невозможно да забележите дека нешто не е во ред, бидејќи комуницирате со вистинска апликација, само во манипулирана средина. Оваа софистицирана техника им овозможува на напаѓачите да добијат кориснички имиња, лозинки и PIN-ови на уредот и да добијат целосна контрола врз вашите сметки.
Овој метод им дава огромна предност на напаѓачите. Тие можат да украдат чувствителни податоци додека ги внесувате, па дури и да го променат начинот на кој функционира апликацијата, заобиколувајќи ги безбедносните проверки, вклучително и оние што детектираат рутирање на телефонот. GodFather е направен со пренамена на неколку легитимни алатки со отворен код, како што се VirtualApp и XposedBridge, што му овозможува да извршува вакви напади, но исто така му помага да избегне откривање.
Иако GodFather користи напредна виртуелизација, тој исто така користи традиционални напади со преклопување, поставувајќи лажни екрани директно врз легитимни апликации. Овој пристап ја демонстрира извонредната способност на сајбер-криминалците да ги прилагодат своите методи.
Кампањата на малициозен софтвер GodFather е широко распространета - малициозниот софтвер е насочен кон 484 апликации ширум светот, иако нападот за виртуелизација моментално е фокусиран на апликациите на 12 турски банки. Широкиот досег на малициозниот софтвер вклучува не само банкарски апликации и крипто платформи, туку и глобални услуги за плаќање, е-трговија, социјални мрежи и комуникации.
Малициозниот софтвер, исто така, користи одредени трикови за да избегне откривање од безбедносните алатки. Го менува начинот на кој се составуваат APK-датотеките (пакети на апликации за Android), менувајќи ја нивната структура за да изгледаат шифрирано или додавајќи лажни информации како $JADXBLOCK. Исто така, го преместува поголемиот дел од својот злонамерен код во делот Јава од апликацијата и ја отежнува читањето на нејзината манифест-датотека за Android со несуштински информации.
GodFather сè уште ги користи услугите за пристапност на Android (дизајнирани да им помогнат на корисниците со попреченост) за да ги измами корисниците да инсталираат скриени делови од апликацијата. Користи лажни пораки како „Потребна ви е дозвола за да ги користите сите функции на апликацијата“, а откако ќе добие дозволи за пристапност, може тајно да си додели повеќе дозволи без знаење на корисникот.
Исто така, малициозниот софтвер крие важни информации, како на пример како се поврзува со својот контролен сервер (C2), што го отежнува следењето. Кога е активен, испраќа детали за екранот до напаѓачите, давајќи им можност да го проверат уредот во реално време. Ова укажува дека заканите за мобилните уреди стануваат посложени и потешки за откривање.
GodFather првпат се појави во март 2021 година и оттогаш е во постојан развој. Најновата верзија на малициозниот софтвер Godfather претставува значително подобрување во однос на последниот примерок анализиран од Group-IB во декември 2022 година, кој беше насочен кон 400 апликации и 16 земји користејќи HTML преклопувања на екранот за најавувања низ банкарски и апликации за крипто размена.
За да се заштитите од овој малициозен софтвер, преземајте апликации од Google Play или APK-датотеки само од издавачи на кои им верувате, проверете дали Play Protect е активен и обрнете внимание на бараните дозволи.