Android’de yeni zararlı yazılım: Sistemin içinden geçiyor!

ThreatFabric, Avrupa genelinde bankacılık, eID ve kimlik doğrulama uygulamaları dahil olmak üzere 169 uygulamayı izleyen yeni Android tehdidi olan Manic’i belgeledi. Manic, PIN kodunu doğrudan uygulamanın gerçek tuş takımından alıyor, bu nedenle sahte bankacılık ekranı çıkmıyor. Ve telefon çevrimdışı olduğunda, verileri yakındaki ikinci bir enfekte telefon aracılığıyla dışarı aktarıyor.
Haberi okuduğunuz için teşekkürler, bizi takip etmeyi unutmayın!
Hollandalı güvenlik şirketi ThreatFabric, 20 Ağustos’ta henüz belgelenmemiş bir Android tehdidi raporu yayımladı. Yazılımı Manic olarak adlandırdı ve genellikle ayrı olarak görülen iki tehdidi birleştiriyor: para çalmak amacıyla tasarlanmış bir bankacılık truva atı ve sahibini izlemek için kullanılan bir casus yazılım. Virüs öncelikli olarak Ukrayna’yı hedef alıyor; ayrıca Almanya, Polonya, Çek Cumhuriyeti, Slovakya, Avusturya, Fransa, İspanya, Hollanda, Estonya, Litvanya ve Birleşik Krallık’taki bankalar ile bu ülkelerin bazı devlet eID uygulamalarını da kapsıyor.
Manic, 169 adet paket kimliğini izleyerek bireysel uygulamaların teknik tanımlayıcılarını takip ediyor. Bu liste, bankaları, ödeme hizmetlerini, şimdi al sonra öde sistemlerini, havaleleri, kripto para borsalarını ve cüzdanlarını, mesajlaşma uygulamalarını, tarayıcıları, e-posta istemcilerini, devlet e-kimlik uygulamalarını ve giriş sırasında ikinci faktör oluşturmak için kullanılan kimlik doğrulama uygulamalarını içeriyor.
Sahte ekran yok
Klasik bankacılık truva atları, gerçek uygulamanın üzerine kopyalanmış bir banka arayüzü gösterir ve dikkatli bakıldığında fark edilebilir. Manic ise farklı bir yöntem kullanıyor. Hedef uygulamada sayısal tuş takımı tespit edildiğinde, bu tuşların tam üzerine şeffaf bir yüzey yerleştiriliyor. Kullanıcı dokunduğunda Manic, dokunma konumunu kaydediyor, kendi dokunma engellemesini kısa süreliğine kapatıyor ve Android’in erişilebilirlik hizmetleriyle aynı noktada dokunmayı yeniden etkinleştiriyor. Bankacılık uygulaması normal şekilde giriş alıyor ve devam ediyor; ekranda herhangi bir gariplik görünmese de PIN kodu saldırganın eline geçiyor.
Kilit ekranında devreye giriyor
ThreatFabric’in autoEnterPin adını verdiği ikinci işlev, kilit ekranında etkinleşiyor ve önceden elde edilen PIN veya deseni otomatik olarak girmeye çalışıyor. Erişilebilirlik hizmetleri aynı zamanda bir keylogger görevi görüyor. Manic, yakalanan girdiyi, kilit ekranı girişi, kripto cüzdanı kurtarma ifadesi, dört ila altı haneli SMS kodu veya parola olup olmadığına göre sıralıyor.
Verilerin dışa aktarımı en sıra dışı bölümdür. Virüs bulaşmış cihazda internet bağlantısı kesildiğinde Manic, topladığı verileri şifreleyip bir kuyruğa ekler. Daha sonra Wi‑Fi Direct, Bluetooth veya Bluetooth Düşük Enerji üzerinden radyo menzili içinde virüsün bulaşmış olabileceği başka bir telefon arar ve internete bağlı olup olmadığını kontrol eder. Çevrimiçi ise, paket oraya, oradan da sunucuya aktarılır.
Nasıl tespit edilir?
Saldırganlar, bu zararlı yazılımı gizlemek için iki aşamalı bir taktik uyguluyor. İlk olarak, zararlıyı telefona sokacak masum görünümlü bir kılıf (wrapper) kullanıyorlar. Sonra asıl zararlı yazılımı (implant) cihaza yerleştiriyorlar. Telefon içinde fark edilmemesi için uygulamanın teknik adı (paket adı) bilinen büyük şirketlerin resmi sistem dosyası veya bileşeni gibi bir isim veriyor. Böylece hem kullanıcı hem de telefonun güvenlik mekanizmaları bu yazılımı şüpheli olarak görmüyor.
Paket adları, tanınmış satıcıların sistem bileşenlerine benzer şekilde seçilmiş. ThreatFabric, tech.intel.dialer.updater, org.honor.secure.helper, org.lenovo.storage.processor, dev.huawei.media.helper, tech.apple.dialer.scheduler ve io.motorola.secure.executor’ı listeliyor. Temmuz sürümünde, simgesi uygulama çekmecesinden kaldırılıyor, bu yüzden artık menüde hiç görünmüyor.
Erişilebilirlik hizmetleri ve bildirim erişimlerine dikkat!
Her şey iki izne dayanıyor: erişilebilirlik hizmetleri ve bildirim erişimi. Sorun olup olmadığını kontrol etmek için Android ayarlarında erişilebilirlik bölümünü açın ve listelenen hizmetlere bakın. Bilerek yüklediğiniz bir araca ait olmayan tüm hizmetler kapatılmalıdır. Bildirim erişimi için de aynı prosedür geçerlidir. Manic, otomatik dokunmalarla Google Play Protect’i devre dışı bırakmaya çalışıyor, bu yüzden Play Store’u da kontrol etmeniz faydalı olacaktır.
Tek tıkla reaksiyon bırakabilirsin.





Yorumlar
0 yorum