deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak dev.to (home feed)

Gigabud Bankacılık Truva Atı, Android Work Profile Özelliğini Kullanarak Endonezya'da Banka Uygulamalarını Klonluyor

Group-IB'ye göre Gigabud truva atı, Vwork aracıyla birlikte Endonezya bankacılık uygulamalarını Android Work Profile içinde klonlayarak bunları yeni cihazlar olarak kaydediyor ve siyah bir ekranın arkasında para transferi yapıyor.

Gigabud Bankacılık Truva Atı, Android Work Profile Özelliğini Kullanarak Endonezya'da Banka Uygulamalarını Klonluyor

Endonezya'daki bankacılık müşterilerine yönelik doğrulanmış kampanya

dev.to'da özetlenen Dark Reading raporlamasına göre güvenlik firması Group-IB, Endonezya'da doğrulanmış hesap ele geçirmelerine ve gerçek mali kayıplara yol açan bir Android kötü amaçlı yazılım kampanyasını belgeledi. Bu operasyon, GoldFactory tehdit grubuyla ilişkilendirilen Gigabud bankacılık truva atını Vwork adlı bir klonlama aracıyla birleştiriyor. Kampanyanın ayırt edici hilesi, Android'in Work Profile özelliğinin — tek bir telefonda kurumsal uygulamaları ayrı tutmak için tasarlanmış bir container — suistimal edilerek kopya bankacılık uygulamalarının hem kurbanın hem de yüzeysel incelemelerin gözünden saklanması.

Saldırı nasıl gelişiyor

Enfeksiyon, kurban resmi mağaza dışından bir uygulama paketi kurduğunda başlıyor. Group-IB'ye göre dağıtım, kötü amaçlı yazılımın havayolu, vergi veya devlet hizmeti uygulaması kılığına büründürüldüğü SMS mesajları dahil sosyal mühendisliğe dayanıyor.

Kurulumdan sonra Gigabud güçlü bir izin seti talep ediyor: erişilebilirlik servisleri, diğer uygulamaların üzerine çizim yapma yeteneği ve pil optimizasyonundan muafiyet. Bu izinler verildiğinde, kimlik bilgilerini çalmak için sahte bankacılık giriş ekranları sunuyor ve ayrıca kurbanın ekran kilidi kodunu başka bir mekanizma yoluyla ele geçiriyor.

Bundan sonra saldırganların komuta kontrol altyapısı cihaza Vwork'ü yüklüyor ve bir Work Profile oluşturması için yönlendiriyor. Vwork, kurbanın bankacılık uygulamasını bu profile kopyalarken Gigabud operasyonel komutları klona iletiyor. Group-IB ayrıca meşru bankacılık uygulamalarını taklit eden değiştirilmiş uygulamalar içeren vakalar da kaydetti.

Son aşama, gözler önünde gizlenen bir hesap ele geçirmesi. Ekranı karartan siyah bir overlay perdenin arkasında operatör, klonlanmış uygulamayı bankaya yepyeni bir cihaz olarak kaydediyor ve ardından kullanıcının hiç görmediği veya onaylamadığı transferleri başlatıyor.

Work Profile neden önemli

Android'in Work Profile özelliği kurumsal kişiliği kişisel olandan ayırmak için tasarlanmıştır ve saldırganların suistimal ettiği şey tam olarak bu ayrımdır. Klonlanmış bankacılık uygulaması kendi container'ında çalışır ve bankanın bakış açısından kayıt işlemi sıradan bir yeni cihaz kaydı gibi görünür. dev.to analizinde, bu tekniğin bankanın kişisel profilin risk sinyallerini yeni profilin kimlik doğrulamasıyla ilişkilendirmediği durumlarda başarılı olduğuna dikkat çekiliyor — bu da ele geçirilmiş bir telefonu, bankanın temiz ve güvenilir bir cihaz olarak gördüğü şeye fiilen dönüştürüyor.

Uyarı işaretleri

Kurbanlar için gözlemlenebilir sinyaller arasında tanıdık olmayan bir sideloaded uygulamadan gelen izin istemleri, Work Profile'ı gösteren beklenmedik bir bavul rozeti, yinelenen bankacılık uygulamaları ve cihaz kullanımdayken ekranın siyah olması yer alıyor.

Yöneticiler için göstergeler arasında net.yy.vwork paketinin varlığı, gayri resmi kaynaklardan gelen APK'lar, hızlı Work Profile oluşturulması ve içine bir bankacılık uygulamasının belirmesi sayılabilir. Analiz ayrıca aynı fiziksel cihazdan gelen yeni profilleri ve yeni cihaz kayıtlarını, kullanıcının normal davranışıyla tutarsız transferlerle birlikte işaret ediyor.

Hasarın kapsamı

Group-IB, ele geçirilmiş cihazlarda bankacılık işlemlerini doğruladı ve ortaya çıkan kayıpları tahmin etti. dev.to özeti hassasiyet konusunda temkinli: belirtilen 1.281 vaka, doğrulanmış yetkisiz transferlerden ziyade potansiyel olarak ele geçirilmiş girişleri temsil ediyor ve tek başına kötü amaçlı yazılımın veya klonlanmış bir profilin varlığı, para hareket ettiğini kanıtlamıyor. Bununla birlikte ciddiyet yüksek olarak derecelendiriliyor, çünkü hem mali kayıplar hem de çok sayıda ele geçirilmiş cihaz doğrulandı.

Neden önemli

Kampanya, kurumsal mobilite özelliğinin tüketici bankacılığı dolandırıcılığı için silaha dönüştürülebileceğini gösteriyor. Savunmacılar artık Work Profile oluşturulmasını doğası gereği zararsız bir idari faaliyet olarak göremez — yönetimsiz kişisel cihazlarda bu doğrudan bir kırmızı bayrak. Bankalar için ders, yeni cihaz kaydının bir dolandırıcılık yüzeyi olduğu: ele geçirilmiş bir telefonda klonlanmış bir uygulamanın kaydedilmesi, temiz bir sayfa yerine ek incelemeeyi hak ediyor. Tekniğin de dar kapsamlı kalması olası değil; analiz, aynı klonlama yaklaşımının her kurumun uyguladığı kontrollere bağlı olarak diğer bankacılık ve ödeme uygulamalarına karşı yeniden kullanılabileceğini öne sürüyor. Önerilen önlemler arasında cihaz politikası aracılığıyla sideloaded APK'ların ve yetkisiz erişilebilirlik servislerinin engellenmesi ve banka tarafında yeni cihaz kayıtlarının transfer risk değerlendirmesiyle ilişkilendirilmesi yer alıyor.

  • #android
  • #malware
  • #mobile-security
  • #banking-fraud
  • #cybercrime

İlgili yazılar