GodFather: новая виртуализация в банковском мобильном вредоносном ПО

Источник: zimperium.com
Специалисты Zimperium zLabs обнаружили новую, более продвинутую версию вредоносной программы GodFather, нацеленной на мобильные банковские и криптовалютные приложения. Этот зловред отличается применением сложной технологии виртуализации прямо на устройстве жертвы, что кардинально меняет подход к атакам на мобильные финансовые сервисы и выводит их на новый уровень.
Новая технология – виртуализация внутри устройства
Ключевая особенность GodFather состоит в создании полностью изолированной виртуальной среды на мобильном устройстве. В отличие от традиционных методов, которые создавали лишь поддельные экраны для ввода данных, GodFather функционирует иначе:
- Вредоносное приложение устанавливает специальный «хост», запускающий платформу виртуализации;
- В этой платформе загружается и исполняется точная копия легитимного банковского или криптовалютного приложения;
- Пользователь взаимодействует с виртуализированным приложением, в то время как злоумышленники в реальном времени отслеживают и контролируют эти действия без малейших подозрений;
- Такая изоляция позволяет эффективно перехватывать конфиденциальные данные: логины, пароли, PIN-коды.
Сложные методы обхода защиты
GodFather использует множество современных тактик уклонения от обнаружения и анализа, что затрудняет борьбу с ним для систем безопасности:
- Манипуляция ZIP-файлами и транспортировка вредоносного кода на уровне Java для обхода статического анализа;
- Минимальный набор необходимых разрешений Android при активном использовании служб специальных возможностей, что помогает скрыть истинные намерения;
- Методика «помещения» сессии, при которой жертва вводится в заблуждение с целью получения разрешений, которые затем используются для паразитирования на устройстве;
- Использование серверного соединения command and control (C2) с кодировкой Base64 для передачи захваченной информации и мониторинга взаимодействий в реальном времени.
Разнообразие целей и масштаб атаки
Кампания, получившая название «Крестный отец», охватывает почти 500 различных приложений. Главной целью стали турецкие финансовые учреждения, однако также активно целятся глобальные бренды в сферах цифровой коммерции, коммуникаций и криптовалют.
Особенно значимым является то, что среди атакуемых приложений — те, которые обслуживают сотни миллионов пользователей. Это ставит под угрозу системную безопасность и конфиденциальность множества людей по всему миру.
Угрозы и последствия
- Автоматизация действий и многоуровневая тактика обмана позволяют не только перехватывать сессионные данные, но и извлекать учетные данные из настоящих банковских приложений;
- GodFather способен создавать обманчивые наложения, имитирующие экраны блокировки, что гарантирует обход даже надёжных средств защиты;
- Эти возможности создают значительную угрозу финансовой безопасности и личным данным пользователей мобильных устройств.
Выводы экспертов
Технология виртуализации внутри устройства выделяет GodFather на фоне других мобильных вредоносных программ, делая его более опасным и незаметным. По словам специалистов Zimperium zLabs, такая комбинация «традиционной тактики наложения» с современными методами виртуализации демонстрирует серьезный эволюционный скачок в арсенале мобильных киберпреступников.
Эта угроза требует от операторов мобильных платформ и финансовых организаций усиленного внимания к безопасности и внедрения более продвинутых механизмов защиты, способных выявлять и блокировать подобные сложные атаки.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



