Európai és Kanadai felhasználókat vesz célba az Androidos RemControl

enlightened Ez az oldal a közösségért készül. heart Kövess minket máshol is:  Linux Mint Magyar Közösség a Mastodon-on  Telegram csatorna – csak hírek  Beszélgessünk a Telegram – Linux csevegő csoport  Hírek olvasása RSS segítségével  Linux Mint Hivatalos Magyar Közösség a Facebook-on      Linux Mint Baráti Kör a Facebook-on
wink Ha hasznosnak találod, és szeretnéd, hogy folytatódjon, támogasd a munkát Ko-fi vagy Paypal segítségével. laugh

kami911 képe

RemControl névre hallgat az új malware-as-a-service (MaaS) platform, ahol rosszindulatú hirdetési kampányokkal vesznek célba Anroidos rendszereket.

A legalább május óta aktív infrastruktúra első mintáit még júliusban észlelték, akkor több mint 30 olyan adathalász felugró ablakot azonosítottak, amelyek célja a banki belépési adatok megszerzése volt. A Group-IB kiberbiztonsági cég szerint a kampányok során főleg európai (Olaszország, Franciaország, Spanyolország, Lengyelország és Portugália), kanadai és közel-keleti országokat vettek célba a támadók. Az egyik ilyen felugró ablak egy mesterséges intelligencia ügynök válaszát jelenítette meg, ami arra utal, hogy az elkövetők MI-modelleket is felhasználnak a támadásaikhoz.

A RemControl terjesztése hamis Google Play oldalakon keresztül történik, amelyek során a TVTap IPTV alkalmazás látszatát keltik. Egy olaszországi kampányban például földrajz alapú korlátozást (geofencing) és mobileszköz-azonosító (User-Agent) ellenőrzést is alkalmaztak. A biztonsági cég Meta Pixel követőkódokat is talált a rosszindulatú weboldalakon, ami arra utal, hogy a támadók visszaéltek a Meta hirdetési ökoszisztémájával, hogy rosszindulatú letöltési oldalakra irányíthassák áldozataikat.

A hamis alkalmazás (doppler) elindítását követően elindul egy VPN szolgáltatás, ami megakadályozza a Play Protect védelmi mechanizmusait. Még a telepítés során a kártevő engedélyt kér a kisegítő lehetőségek (Accessibility Service) használatára, és amennyiben a felhasználó megadja neki, a következő műveleteket hajtja végre:

  • Teljes képernyős adathalász oldalakat jelenít meg a legitim banki alkalmazások felett, hogy ellopja a PIN-kódokat, banki belépési adatokat és egyéb pénzügyi adatokat.
  • Dinamikusan fogad új banki célpontokat a vezérlő (C2) infrastruktúrától.
  • Valós időben továbbítja a képernyőképeket és a teljes Android kisegítő/felhasználói felületet (UI) az üzemeltetőnek.
  • Rögzíti a kattintásokat, szövegmódosításokat, fókuszváltásokat és egyéb felhasználói beviteli műveleteket az alkalmazásokban.
  • Távolról hajt végre érintéseket, csúsztatásokat, görgetést, gesztusokat, hosszan tartó érintéseket és szövegbevitelt.
  • Rögzíti az Android mintaalapú feloldást (pattern-lock) számos gyártó (OEM) – köztük a Samsung, a Xiaomi, a Huawei, az OPPO, a OnePlus – eszközein.
  • Megakadályozza, hogy eltávolítsák az eszközről azáltal, hogy észleli, ha az áldozat megnyitja az alkalmazáskezelési, kisegítő lehetőségekkel kapcsolatos vagy gyári visszaállítási beállításokat, és ilyenkor automatikusan kilép.

A RemControl titkosított C2-információkat kér le Telegram-csatornákról, így zavarok esetén dinamikusan képes váltani a különböző infrastruktúra-elemek között.

Egyelőre nem tudni, hogy kik állnak a RemControl mögött, bár a vizsgálatok során orosz nyelvű szövegeket is találtak egyes HTML fájlokban. Az Android felhasználóknak javasolt a Google Play-en kívüli APK fájlok letöltésének kerülése, illetve ajánlott a Play Protect futtatása és a kisegítő lehetőségekhez (Accessibility Service) történő hozzáférések tiltása olyan alkalmazások estén, amelyeknek nincs szüksége a funkcióra.

(forrás)