Nový vírus Corp MDM pre Android dokáže presmerovať tvoje hovory na cudzie číslo. Zároveň kradne prichádzajúce SMS

Nový Android spyware Corp MDM zachytáva prichádzajúce SMS a dokáže presmerovať hovory na cudzie číslo. Šíri sa cez falošné stránky napodobňujúce Google Play.

Presmerovanie hovorov
Zdroj: Vosveteit.sk

Nový Android spyware Corp MDM dokáže zachytávať prichádzajúce SMS a pokúsiť sa presmerovať hovory na číslo zadané útočníkom. Na rozdiel od pokročilých bankových trójskych koní pritom nepotrebuje ovládnuť celý telefón. Stačí mu dostať sa k niekoľkým citlivým funkciám Androidu.

Malvér analyzoval bezpečnostný výskumník Ben Folland z projektu Have I Been Squatted. Po získaní potrebných oprávnení sleduje nové SMS správy, komunikuje s riadiacim serverom a dokáže dostať príkaz na zapnutie alebo vypnutie presmerovania hovorov.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Kampaň je zatiaľ úzko cielená. Útočníci zneužívajú mená logistických spoločností CEVA a TKW Logistics a škodlivú aplikáciu šíria cez falošné stránky napodobňujúce Google Play. Nejde teda o malvér, ktorý by sa v tejto chvíli masovo šíril medzi používateľmi Androidu na Slovensku.

Falošný Google Play stiahne do telefónu škodlivý APK súbor

Útočníci pripravili dve stránky s adresami playgoogle.logisticstkwcargo[.]com a playgoogle.ceva-app[.]help. V názve mali „playgoogle“, používali logá logistických spoločností a vizuálne pripomínali Google Play. Domény však s Googlom nemali nič spoločné.

Cieľom bolo dostať do telefónu APK súbor, ktorý sa vydával za firemnú aplikáciu CEVA alebo TKW Logistics. Aby ho Android nainštaloval, používateľ musel povoliť inštaláciu aplikácie mimo Google Play. Práve v tomto bode sa útok môže na novších telefónoch zastaviť.

Google Play Protect vie pri aplikáciách stiahnutých z internetu blokovať inštaláciu softvéru, ktorý si pýta citlivé oprávnenia, napríklad RECEIVE_SMS alebo READ_SMS. Kontrolu cez Play Protect si môžeš spustiť aj ručne; na Vosveteit.sk sme ukazovali ako na to.

Samotný malvér používal názov balíka com.corp.mdm a po inštalácii sa v telefóne tváril ako systémová služba.

Prístup k SMS otvorí malvéru cestu k bezpečnostným kódom

Po inštalácii si Corp MDM vypýta prístup k SMS správam a telefónnym funkciám. Následne skryje svoju ikonu z launcheru, takže používateľ ju prestane bežne vidieť, hoci služba zostáva aktívna na pozadí.

ktore aplikacie pristupuju k spravam v telefone_2
Zdroj: Vosveteit.sk

Prichádzajúcu SMS zachytí ešte v momente doručenia

Corp MDM neprehrabáva starú históriu správ. Čaká na nové SMS a pri ich doručení odošle na server útočníka odosielateľa, celý text správy, čas prijatia aj identifikátor zariadenia.

Komunikácia navyše prebiehala cez obyčajné HTTP, teda bez ochrany HTTPS. Ukradnuté správy tak malvér posielal na server bez transportného šifrovania.

Najcennejšie sú pre útočníka správy s jednorazovými kódmi. Tie sa stále používajú pri dvojfaktorovom overení, prihlasovaní alebo obnove účtu. SMS overenie má svoje slabiny, no stále je lepšie ako žiadna druhá fáza.

Príkaz forward_on pošle hovory na číslo útočníka

Po pripojení k riadiacemu serveru čaká Corp MDM na ďalšie príkazy. Jeden z nich, forward_on, obsahuje telefónne číslo, na ktoré sa má zariadenie pokúsiť presmerovať všetky prichádzajúce hovory.

Malvér pritom nevytvára žiadny nový spôsob presmerovania. Zneužíva rovnakú funkciu mobilnej siete, ktorú si môže používateľ nastaviť aj sám. Ak operátor požiadavku prijme, človek zavolá na správne číslo, no hovor zazvoní inde.

Presmerovanie hovorov
Zdroj: Vosveteit.sk

Príkaz forward_off zruší presmerovanie hovorov

Corp MDM pozná aj opačný príkaz forward_off. Ten pošle kód ##21# a pokúsi sa presmerovanie zrušiť. Útočník si tak môže hovory preposielať len počas času, keď ich potrebuje, a potom po sebe stopu odstrániť.

presmerovanie hovorov a SMS USSD kod
Zdroj: Vosveteit.sk

Ak máš podozrenie, že sa s hovormi deje niečo nezvyčajné, na Vosveteit.sk sme ukazovali ako overiť presmerovanie na iné číslo. Konkrétne sieťové kódy sa môžu líšiť podľa operátora.

Corp MDM si každých 30 sekúnd pýta nové príkazy zo servera

Corp MDM sa pripájal na IP adresu 69.55.61[.]82. Po prvom kontakte poslal identifikátor zariadenia a potom sa približne každých 30 sekúnd ozval znova, aby si skontroloval nové pokyny.

Útočník mal k dispozícii aj vlastný ovládací panel. Cez príkaz self_destroy vedel zastaviť službu a vymazať dáta aplikácie, nie však celý malvér z telefónu.

Nie všetko, čo panel ponúkal, pritom fungovalo. Možnosti na získanie polohy alebo uzamknutie zariadenia analyzovaná verzia nepodporovala a príkaz sync_sms podľa výskumníkov nevedel načítať staršie správy uložené v telefóne.

Kampaň cieli na logistické firmy, nie na bežných používateľov

Útočníci si vybrali konkrétny sektor. Falošné stránky sa vydávali za aplikácie logistických spoločností a rovnaká infraštruktúra sa objavila aj pri phishingu prihlasovacích údajov a malvéri pre Windows zameranom na logistiku.

Nie je pritom známe, koľko zariadení sa im podarilo infikovať. Doterajšie podklady však neukazujú na širokú kampaň medzi bežnými používateľmi Androidu.

Corp MDM má navyše podstatne užší záber než niektoré Android malvéry schopné ovládnuť veľkú časť telefónu. V logistike mu však môžu stačiť práve SMS a hovory, cez ktoré zamestnancom chodia bezpečnostné kódy, údaje k zásielkam alebo informácie potrebné na obnovu účtov.

Ak stránka sťahuje APK namiesto otvorenia Google Play, spozorni

Samotný vzhľad stránky veľa neprezradí. Útočníci vedia skopírovať logo, tlačidlá aj rozloženie Google Play pomerne presvedčivo. Oveľa podozrivejšie je, keď sa po kliknutí namiesto otvorenia obchodu začne sťahovať APK súbor.

Ak potom Android žiada povoliť inštaláciu aplikácie z neznámeho zdroja, aplikácia už nejde cez bežnú cestu Google Play. Pri Corp MDM nasledovala ďalšia červená vlajka: aplikácia si pýtala prístup k SMS správam a telefónnym funkciám.

Presmerovanie môže zostať aktívne aj po odinštalovaní malvéru

Corp MDM po spustení skryje svoju ikonu z launcheru, takže na ploche ho nemusíš vôbec vidieť. Ak máš podozrenie na infekciu, treba ho hľadať priamo medzi nainštalovanými aplikáciami a skontrolovať aj telefón cez Google Play Protect.

Pri problémoch s hovormi má význam pozrieť aj nastavenie presmerovania. Pomôcť môžu aj sieťové kódy na jeho kontrolu, hoci ich fungovanie závisí od operátora.

Najväčší háčik je inde: presmerovanie hovorov sa nastavuje v mobilnej sieti. Corp MDM môžeš z telefónu odstrániť, no číslo môže zostať presmerované ďalej, kým túto zmenu nezrušíš samostatne.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať