TsarBot: Новый банковский троянец угрожает безопасности пользователей Android

Источник: cyble.com
Недавно был обнаружен банковский троянец для Android, получивший название TsarBot. Этот зловредный софт активно использует оверлейные атаки и нацеливается на более чем 750 приложений в таких сферах, как банковское дело, финансы, криптовалюта, электронная коммерция и социальные сети, действуя на глобальном уровне.
Методы распространения и технические детали
TsarBot распространяется в основном через фишинговые сайты, маскирующиеся под законные финансовые платформы. Он предоставляет приложение-дроппер, замаскированное под сервисы Google Play. Этот дроппер хранит APK-файл TsarBot в папке «res/raw» и использует установщик пакетов на основе сеанса для его развертывания на целевом устройстве.
Функции и возможности TsarBot
После установки TsarBot применяет тактики наложения для сбора конфиденциальной информации, такой как:
- банковские данные;
- данные кредитных карт;
- данные для входа в законные приложения.
Кроме того, он может имитировать действия пользователя, такие как пролистывание и нажатие, скрывая свои действия за черным экраном наложения.
Запись экрана и кейлоггинг
TsarBot также обладает функциями записи экрана и кейлоггинга. Это включает в себя захват учетных данных для блокировки с помощью поддельного экрана блокировки, который фиксирует PIN-код или пароль, когда пользователь взаимодействует с устройством.
Связь с сервером управления
Вредоносное ПО устанавливает связь с сервером управления (C&C) через WebSocket-соединения. Это позволяет ему получать команды и извлекать украденные данные. Примечательно, что TsarBot устанавливает сокетное соединение с фиксированным сервером hxxp://95.181.173.76 для осуществления целенаправленного мошенничества и незаметного управления взаимодействием с пользователями.
Имитация законных приложений
При обнаружении взаимодействия пользователя с приложением, входящим в заранее определенный список целевых объектов, TsarBot аккуратно извлекает специальные страницы ввода, которые имитируют законные приложения. Это заставляет пользователей вводить свою конфиденциальную информацию.
Актуальность и обновления списка целей
На серверной стороне TsarBot постоянно обновляет список целевых приложений, извлекая названия пакетов через ресурс из разных регионов, включая Европу, Ближний Восток и Австралию. Вредоносная программа применяет функцию под названием LockTypeDetector, использующую службу специальных возможностей для определения типа блокировки устройства и создания настраиваемых поддельных экранов блокировки для последующего получения учетных данных.
Таким образом, пользователям Android стоит быть особенно внимательными и осторожными, чтобы не стать жертвой данного вредоносного приложения.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



