GodFather: новая виртуализация в банковском мобильном вредоносном ПО

GodFather: новая виртуализация в банковском мобильном вредоносном ПО

Источник: zimperium.com

Специалисты Zimperium zLabs обнаружили новую, более продвинутую версию вредоносной программы GodFather, нацеленной на мобильные банковские и криптовалютные приложения. Этот зловред отличается применением сложной технологии виртуализации прямо на устройстве жертвы, что кардинально меняет подход к атакам на мобильные финансовые сервисы и выводит их на новый уровень.

Новая технология – виртуализация внутри устройства

Ключевая особенность GodFather состоит в создании полностью изолированной виртуальной среды на мобильном устройстве. В отличие от традиционных методов, которые создавали лишь поддельные экраны для ввода данных, GodFather функционирует иначе:

  • Вредоносное приложение устанавливает специальный «хост», запускающий платформу виртуализации;
  • В этой платформе загружается и исполняется точная копия легитимного банковского или криптовалютного приложения;
  • Пользователь взаимодействует с виртуализированным приложением, в то время как злоумышленники в реальном времени отслеживают и контролируют эти действия без малейших подозрений;
  • Такая изоляция позволяет эффективно перехватывать конфиденциальные данные: логины, пароли, PIN-коды.

Сложные методы обхода защиты

GodFather использует множество современных тактик уклонения от обнаружения и анализа, что затрудняет борьбу с ним для систем безопасности:

  • Манипуляция ZIP-файлами и транспортировка вредоносного кода на уровне Java для обхода статического анализа;
  • Минимальный набор необходимых разрешений Android при активном использовании служб специальных возможностей, что помогает скрыть истинные намерения;
  • Методика «помещения» сессии, при которой жертва вводится в заблуждение с целью получения разрешений, которые затем используются для паразитирования на устройстве;
  • Использование серверного соединения command and control (C2) с кодировкой Base64 для передачи захваченной информации и мониторинга взаимодействий в реальном времени.

Разнообразие целей и масштаб атаки

Кампания, получившая название «Крестный отец», охватывает почти 500 различных приложений. Главной целью стали турецкие финансовые учреждения, однако также активно целятся глобальные бренды в сферах цифровой коммерции, коммуникаций и криптовалют.

Особенно значимым является то, что среди атакуемых приложений — те, которые обслуживают сотни миллионов пользователей. Это ставит под угрозу системную безопасность и конфиденциальность множества людей по всему миру.

Угрозы и последствия

  • Автоматизация действий и многоуровневая тактика обмана позволяют не только перехватывать сессионные данные, но и извлекать учетные данные из настоящих банковских приложений;
  • GodFather способен создавать обманчивые наложения, имитирующие экраны блокировки, что гарантирует обход даже надёжных средств защиты;
  • Эти возможности создают значительную угрозу финансовой безопасности и личным данным пользователей мобильных устройств.

Выводы экспертов

Технология виртуализации внутри устройства выделяет GodFather на фоне других мобильных вредоносных программ, делая его более опасным и незаметным. По словам специалистов Zimperium zLabs, такая комбинация «традиционной тактики наложения» с современными методами виртуализации демонстрирует серьезный эволюционный скачок в арсенале мобильных киберпреступников.

Эта угроза требует от операторов мобильных платформ и финансовых организаций усиленного внимания к безопасности и внедрения более продвинутых механизмов защиты, способных выявлять и блокировать подобные сложные атаки.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: