TsarBot: Новый банковский троянец угрожает безопасности пользователей Android

TsarBot: Новый банковский троянец угрожает безопасности пользователей Android

Источник: cyble.com

Недавно был обнаружен банковский троянец для Android, получивший название TsarBot. Этот зловредный софт активно использует оверлейные атаки и нацеливается на более чем 750 приложений в таких сферах, как банковское дело, финансы, криптовалюта, электронная коммерция и социальные сети, действуя на глобальном уровне.

Методы распространения и технические детали

TsarBot распространяется в основном через фишинговые сайты, маскирующиеся под законные финансовые платформы. Он предоставляет приложение-дроппер, замаскированное под сервисы Google Play. Этот дроппер хранит APK-файл TsarBot в папке «res/raw» и использует установщик пакетов на основе сеанса для его развертывания на целевом устройстве.

Функции и возможности TsarBot

После установки TsarBot применяет тактики наложения для сбора конфиденциальной информации, такой как:

  • банковские данные;
  • данные кредитных карт;
  • данные для входа в законные приложения.

Кроме того, он может имитировать действия пользователя, такие как пролистывание и нажатие, скрывая свои действия за черным экраном наложения.

Запись экрана и кейлоггинг

TsarBot также обладает функциями записи экрана и кейлоггинга. Это включает в себя захват учетных данных для блокировки с помощью поддельного экрана блокировки, который фиксирует PIN-код или пароль, когда пользователь взаимодействует с устройством.

Связь с сервером управления

Вредоносное ПО устанавливает связь с сервером управления (C&C) через WebSocket-соединения. Это позволяет ему получать команды и извлекать украденные данные. Примечательно, что TsarBot устанавливает сокетное соединение с фиксированным сервером hxxp://95.181.173.76 для осуществления целенаправленного мошенничества и незаметного управления взаимодействием с пользователями.

Имитация законных приложений

При обнаружении взаимодействия пользователя с приложением, входящим в заранее определенный список целевых объектов, TsarBot аккуратно извлекает специальные страницы ввода, которые имитируют законные приложения. Это заставляет пользователей вводить свою конфиденциальную информацию.

Актуальность и обновления списка целей

На серверной стороне TsarBot постоянно обновляет список целевых приложений, извлекая названия пакетов через ресурс из разных регионов, включая Европу, Ближний Восток и Австралию. Вредоносная программа применяет функцию под названием LockTypeDetector, использующую службу специальных возможностей для определения типа блокировки устройства и создания настраиваемых поддельных экранов блокировки для последующего получения учетных данных.

Таким образом, пользователям Android стоит быть особенно внимательными и осторожными, чтобы не стать жертвой данного вредоносного приложения.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: