GodFather: новая эра банковских мобильных угроз с виртуализацией

Источник: zimperium.com
Эксперты Zimperium zLabs сообщили о значительном эволюционном скачке в развитии банковского вредоносного ПО GodFather. Это зловредное приложение применяет инновационные методы виртуализации прямо на устройстве пользователя, позволяя перехватывать данные легитимных мобильных банковских и криптовалютных приложений. Такой подход меняет устоявшиеся схемы атак, создавая полностью изолированную виртуальную среду для более эффективного похищения конфиденциальной информации.
Принцип работы GodFather: виртуализация вместо наложений
В отличие от традиционных методов с использованием наложений (overlay attacks), GodFather не имитирует просто интерфейс входа в систему. Вместо этого вредоносное ПО устанавливает вредоносное хост-приложение, запускающее полную виртуализированную копию реального банковского или криптовалютного приложения.
- Пользователь взаимодействует с этим виртуализированным приложением, не подозревая о подмене;
- Вредоносная программа в режиме реального времени контролирует все действия пользователя;
- Перехватываются учетные данные и другая конфиденциальная информация посредством бесшовного обмана.
_Этот уровень виртуализации дает злоумышленникам детальное понимание процессов приложения и расширяет возможности для кражи данных_, — отмечают аналитики Zimperium.
Методы обхода защиты и реверс-инжиниринга
Для усложнения обнаружения вредоносного кода GodFather использует несколько продвинутых техник:
- Манипуляции с ZIP-архивами и перенос части кода на уровень Java, что затрудняет статический анализ;
- Обфускация Android манифеста, затрудняющая реверс-инжиниринг;
- Использование легальных open-source инструментов для управления виртуальной средой, позволяя приложениям маскироваться под легитимные.
Проникновение и эскалация привилегий
Для установки GodFather применяет session-based метод, в рамках которого пользователь под видом легитимной функции вынуждается предоставить разрешения. После успешного запуска вредоносная программа:
- Запрашивает необходимый набор разрешений для незаметного расширения своих возможностей;
- Хранит критически важные данные — включая управление C2-серверами и список целевых банков — в общих SharedPreferences с кодировкой URL в формате Base64;
- Активирует службу специальных возможностей для отслеживания всех взаимодействий пользователя, включая сенсорные вводы во всех активных приложениях.
Технические детали и возможности
Архитектура GodFather построена на взаимодействии с уязвимыми API-интерфейсами, аналогичными используемым популярной сетевой библиотекой OkHttp. Это позволяет:
- Перехватывать вредоносные данные, специфичные для каждого приложения;
- Маскировать активность вредоносного кода от традиционных методов обнаружения;
- Запускать виртуализированную версию целевого банковского приложения, изменяя его поведение по своему усмотрению.
Дополнительной опасностью является способность GodFather перехватывать учетные данные даже для функций блокировки устройства, обходя стандартные меры безопасности путем использования обманчивых наложений.
Масштаб и целевые приложения
GodFather ориентирован на широкий спектр легитимных приложений — около 484 целевых приложений, включающих крупные банковские учреждения по всему миру, а также популярные цифровые платформы для связи и электронной коммерции.
Заключение: растущая угроза безопасности пользователей
Сложные и инновационные методы виртуализации в вредоносном ПО GodFather демонстрируют новый этап эволюции мобильных угроз. Используя подобные технологии, злоумышленники создают на заражённых устройствах __ненадежную среду__, позволяющую тайно похищать личные и финансовые данные без ведома пользователя.
Эксперты в области кибербезопасности рекомендуют повысить внимание к обновлениям приложений и систем, а также использовать современные средства защиты от мобильных угроз.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



