Zahrbtna grožnja za Android, ki podatke krade celo brez internetne povezave
Varnostni raziskovalci podjetja ThreatFabric že dlje časa podrobno spremljajo infrastrukturo novega škodljivega programa za operacijski sistem Android, imenovanega Manic. Zlonamerna koda je nameščena na vsaj 169 različnih aplikacij, med katerimi so mobilne banke, storitve digitalne identitete, kripto denarnice, aplikacije za dvostopenjsko preverjanje ter celo vojaški in poslovni komunikacijski programi. Glavno žarišče napadov je v Ukrajini, vendar so med tarčami tudi bančne aplikacije iz številnih evropskih držav, kot so Nemčija, Francija, Avstrija, Poljska in drugi trgi.
Manic združuje dve področji, ki običajno delujeta ločeno: bančne prevare in neposredno vohunjenje. Program lahko sledi lokaciji naprave, bere obvestila, pregleduje datoteke in na daljavo nadzoruje telefon. Virus se širi prek aplikacij-vsebnikov, ki uporabljajo imena, podobna sistemskim komponentam uveljavljenih proizvajalcev. Najnovejše različice kodo nalagajo neposredno v pomnilnik in se spretno skrijejo s seznama nameščenih aplikacij.
Posebno premišljena je tehnika prestrezanja PIN-kod. Namesto prikazovanja lažnih vstopnih strani škodljiva koda nad številčne tipkovnice ciljnih aplikacij namesti prozorno plast. Vsak dotik zaslona natančno zabeleži, nato pa zlorabi storitve dostopnosti in enak pritisk ponovi, da legitimna aplikacija deluje brez zaznavnih motenj. Poleg tega lahko škodljiva koda na zaklenjenem zaslonu samodejno preizkuša že shranjena gesla. Vse vnesene znake sproti razvršča po tipu, pri čemer razlikuje med varnostnimi besedami kripto denarnic, SMS-kodi, gesli in običajnimi sporočili. Napadalci lahko z napravo upravljajo tudi v živo prek povezave WebRTC ter spremljajo sliko s kamere ali zaslona, medtem ko uporabniku prikazujejo črn zaslon ali lažne posodobitve.
Najbolj nenavaden del sistema pa predstavlja prenos ukradenih informacij. Če okuženi telefon nima dostopa do spleta, ukradene podatke šifrira z algoritmom AES-GCM in jih shrani v lokalno čakalno vrsto. Nato prek tehnologij Wi-Fi Direct ali Bluetooth poišče druge okužene naprave v bližini in jim predaje šifrirani paket, ki nato prek do štirih vmesnih skokov potuje do nadzornega strežnika.
Odklop naprave iz omrežja torej ne prepreči odtekanja podatkov, če se v bližini nahaja drug okužen telefon. Osnovna zaščita tako še naprej ostaja dosledno izogibanje nameščanju datotek APK iz nepreverjenih virov ter previdnost pri podeljevanju obsežnih sistemskih dovoljenj.
Prijavi napako v članku




























