GoldDigger: Android-троян атакует мобильный банкинг и обходит защиту

GoldDigger представляет собой банковский троян для Android, относящийся к категории троянских программ удаленного доступа, RAT. ВПО поддерживает мошенничество непосредственно на устройстве и в первую очередь нацелено на пользователей мобильного банкинга в ЮАР.

Дополнительная активность GoldDigger зафиксирована в Великобритании и других европейских странах. В кампаниях имперсонации использовались бренды авиакомпаний и розничных сетей. Это указывает на попытки расширить географию атак.

Скрытая загрузка вредоносного кода

GoldDigger использует упаковщик dpt-shell, реализованный в нативной библиотеке libdpt.so и размещенный в ресурсах приложения. Вместо простого распаковывания и загрузки защищенных файлов DEX упаковщик перехватывает вызовы в libart.so, системной библиотеке среды выполнения Android.

Перехват позволяет dpt-shell контролировать загрузку классов, модифицировать байт-код во время выполнения и скрывать вредоносные классы. Упаковщик выгружает несколько файлов DEX в приватный каталог приложения и использует механизмы обхода, которые затрудняют динамический анализ и извлечение кода.

Кража учетных данных и управление устройством

При первом запуске GoldDigger показывает поддельную страницу входа для сбора учетных данных. Затем ВПО убеждает пользователя включить службу Android Accessibility, часто демонстрируя экран, связанный с наградами.

После регистрации вредоносная программа отправляет на сервер управления, C2, сведения об устройстве и учетные данные. В ответ C2 передает конфигурацию, в которой содержатся целевые банковские приложения и токен аутентификации. Токен сохраняется в shared preferences.

Используя функции Accessibility, GoldDigger может выполнять следующие действия в банковских приложениях.

  • читать содержимое экрана;
  • вводить текст;
  • нажимать элементы управления;
  • выполнять жесты;
  • инициировать мошеннические транзакции;
  • перехватывать банковские учетные данные.

ВПО также получает доступ к SMS-сообщениям, включая сообщения с кодами двухфакторной аутентификации. Кроме того, GoldDigger может отображать динамически предоставляемые диалоговые окна-оверлеи, имитирующие страницы входа в банк и предназначенные для фишинга учетных данных.

Виртуализация целевых приложений

Одной из значительных возможностей GoldDigger стала виртуализация приложений. По команде C2 троян может запускать целевое приложение в изолированной виртуальной среде, где вызовы API перехватываются или изменяются.

Такая схема позволяет подделывать идентификаторы устройств, сведения об учетных записях и данные об установленных приложениях, обходя механизмы защиты. Интерфейс виртуализации использует компоненты Binder IPC. При этом основной движок виртуализации, по всей видимости, поставляется отсутствующим внешним компонентом.

Связь с сервером управления

GoldDigger взаимодействует с C2 по протоколу WebSocket. Запросы и ответы шифруются с использованием AES и встроенного ключа. Они содержат токен, выданный C2, а также коды команд в формате JSON.

Полученные команды активируют функции ВПО, включая управление целевыми приложениями, сбор данных с устройства и выполнение действий через службу Android Accessibility.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: