Máš v mobile bankovú aplikáciu? Nový Android malvér si môže vytvoriť jej skrytú kópiu a cez ňu kradnúť peniaze

Android malvér Gigabud dokáže vytvoriť oddelený pracovný profil a spustiť v ňom falošnú alebo upravenú bankovú aplikáciu. Útočník tak môže ovládať telefón a pokúsiť sa ukradnúť peniaze.

hacker-bankova-karta_titulka
Zdroj: Unsplash (Adnan Khan, engin akyurt), Pixaby.com (Tumisu a Nikin), Vosveteit.sk

V telefóne môžeš mať jednu bankovú aplikáciu, no útočník si ju dokáže spustiť ešte raz v oddelenej časti Androidu. Transakcia z tohto priestoru potom môže banke vyzerať ako aktivita z iného zariadenia, hoci všetko prebieha na tom istom mobile.

Na tento postup upozornili bezpečnostní výskumníci zo spoločnosti Group-IB. Objavili ho pri analýze bankového trójskeho koňa Gigabud, ktorý je aktívny minimálne od roku 2022 a firma ho spája so skupinou GoldFactory.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

K útoku pribudla aj aplikácia Vwork. Tá využíva Android Work Profile, teda funkciu určenú na oddelenie pracovných aplikácií a dát od súkromných. Nejde o chybu Androidu. Útočníci iba využili to, že oba priestory fungujú oddelene, a práve toto oddelenie im môže pomôcť sťažiť odhalenie podvodu.

Útok sa začne obyčajnou aplikáciou, ktorá sa vydáva za banku, úrad či známu službu

Telefón sa Gigabudom nenakazí sám. Podvodníci musia používateľa presvedčiť, aby si nainštaloval aplikáciu mimo oficiálneho obchodu.

V kampaniach, ktoré analyzovala Group-IB, sa Gigabud vydával napríklad za aplikáciu leteckej spoločnosti, daňového úradu alebo inej štátnej služby. Odkaz na stiahnutie sa môže šíriť cez phishingové stránky, sociálne siete alebo komunikačné aplikácie. Podobným spôsobom sa šírili aj ďalšie škodlivé Android aplikácie.

Po spustení si aplikácia pýta prístup k funkciám dostupnosti Androidu, možnosť zobrazovať obsah nad ostatnými aplikáciami a výnimku z optimalizácie batérie. Najnebezpečnejší je prístup k Accessibility. Po jeho udelení dokáže Gigabud sledovať dianie na obrazovke, vykonávať dotyky a zadávať text namiesto majiteľa telefónu.

Malvér zároveň odošle útočníkovi zoznam nainštalovaných aplikácií. Z neho môže zistiť napríklad to, akú banku obeť používa.

bankovy malver Gigabud
Zdroj: group-ib.com, úprava Martin Borko

Gigabud prekryje bankovú aplikáciu vlastnou obrazovkou a čaká na tvoje heslo

Gigabud používa aj techniku známu z mnohých ďalších bankových trójskych koní. Keď používateľ otvorí bankovú aplikáciu, malvér nad ňou môže zobraziť vlastnú prihlasovaciu obrazovku.

Na prvý pohľad vyzerá ako súčasť bankovej aplikácie. Prihlasovacie údaje však namiesto banky dostane útočník.

Group-IB našla aj neviditeľnú vrstvu určenú na zachytenie kódu, ktorým používateľ odomyká telefón. Potom prichádza na rad Vwork.

Malvér si v Androide vytvorí vlastný pracovný profil, ktorý bežne používajú firmy

Vwork vychádza z open-source aplikácie Shelter. Group-IB na to poukazuje podľa architektúry aplikácie aj názvov tried v jej kóde.

Shelter nie je malvér. Ide o legitímny nástroj, ktorý využíva Android Work Profile a umožňuje napríklad spustiť druhú inštanciu aplikácie v oddelenom priestore. Autori Vwork tento základ prerobili tak, aby jeho funkcie mohol ovládať Gigabud.

Ako zapneš na Android smartfóne režim pre hostí?
Zdroj: Vosveteit.sk

Vwork môže spustiť vytvorenie tejto izolovanej zóny, dostať do nej aplikácie, pozrieť si ich zoznam a následne vybranú aplikáciu otvoriť.

Úplne potichu to však nejde. Android pri vytváraní profilu stále vyžaduje zásah používateľa. Vwork tento krok iba výrazne zjednodušil. Kým Shelter zobrazuje viacero vysvetľujúcich obrazoviek, pri analyzovanej verzii Vwork používateľ videl prakticky len výzvu „Activate now“.

Po inštalácii sa ikona Vwork nezobrazuje v bežnom launcheri. Aplikáciu však možno nájsť napríklad cez správcu súborov.

Group-IB tiež uvádza, že niektoré funkcie analyzovanej verzie na zariadeniach blízkych čistému AOSP Androidu nefungovali spoľahlivo.

Banka vidí podozrivú aktivitu inde, než odkiaľ nakoniec odíde platba

Android drží osobnú a pracovnú časť oddelene. Ak máš rovnakú aplikáciu v oboch, každá pracuje so svojimi vlastnými dátami.

Práve toto oddelenie Vwork využíva. Gigabud môže pôsobiť v osobnej časti telefónu, zatiaľ čo banková aplikácia sa spustí v tej druhej.

Group-IB vysvetľuje, že bezpečnostné SDK môžu v osobnom prostredí zachytiť známky škodlivého softvéru. Transakcia z oddeleného profilu však môže banke vyzerať ako aktivita z nového zariadenia.

Banka tak nemusí automaticky spojiť podozrivú aktivitu zachytenú v jednej časti telefónu s transakciou, ktorá o chvíľu príde z druhej.

Nejde o univerzálny spôsob, ako prelomiť ochranu každej bankovej aplikácie. Výhodou pre útočníka je, že oddelenie oboch prostredí môže prerušiť súvislosť medzi detekciou malvéru a samotnou transakciou.

Kým útočník posiela peniaze, na displeji môžeš vidieť iba čiernu plochu

Samotný prevod pritom nemusí vykonať obeť. Gigabud dokáže cez Accessibility ovládať telefón, klikať na prvky obrazovky a zadávať text.

Počas podvodnej transakcie môže prekryť displej čiernou vrstvou a stlmiť zvuk. Používateľ potom nemusí vidieť ani počuť, čo útočník na telefóne robí.

hacker platobna karta.jpg
Zdroj: Melnikov Dmitriy / shutterstock.com a Valery Brozhinsky / shutterstock.com, koláž Vosveteit.sk

Group-IB pri jednom potvrdenom prípade zaznamenala najskôr inštaláciu Gigabudu, krátko potom Vwork a následne falošnú verziu aplikácie skutočnej indonézskej banky.

Vwork teda nemusí iba vytvoriť „druhú kópiu“ aplikácie, ktorú už má používateľ v telefóne. V potvrdenom prípade išlo o falošnú verziu aplikácie reálnej banky. Nástroj zároveň podporuje prácu s aplikáciami v oddelenom profile vrátane ich klonovania.

Ak aplikácia kuriéra či úradu žiada prístup k ovládaniu telefónu, je to veľký varovný signál

Najjednoduchší spôsob, ako sa Gigabudu vyhnúť, je nenainštalovať jeho APK.

Ak ti niekto cez správu, sociálnu sieť alebo web pošle súbor, ktorý má byť údajne aplikáciou banky, kuriéra, úradu alebo inej známej služby, neinštaluj ho. Oficiálnu aplikáciu si otvor priamo cez Google Play.

Podozrivá je aj požiadavka na Accessibility. Kuriérska služba či aplikácia leteckej spoločnosti nepotrebuje ovládať obrazovku, klikať namiesto teba a čítať jej obsah.

Group-IB odporúča nepovoľovať funkcie dostupnosti aplikáciám, ktoré ich nepotrebujú, a pri bankových či kryptomenových službách používať aj druhý faktor nezávislý od SMS.

Varovným signálom je aj oddelený pracovný priestor, ktorý sa zrazu objaví na tvojom súkromnom telefóne, hoci si ho nikdy nenastavoval. Aplikácie v ňom Android označuje malou ikonou kufríka.

Ak niečo také uvidíš, skontroluj zoznam aplikácií a ich oprávnenia a spusti kontrolu cez Google Play Protect. Ak si už do podozrivej aplikácie zadal prihlasovacie údaje do banky alebo cez telefón prebehla neznáma transakcia, kontaktuj banku.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať