Το banking trojan BrazKing που επηρεάζει λειτουργικά συστήματα Android, επέστρεψε δυναμικά με νέες δυνατότητες και ένα τέχνασμα υλοποίησης που του επιτρέπει να λειτουργεί χωρίς να ζητά άδεια.

Δείτε επίσης: Ανησυχητική αύξηση των banking trojans τους τελευταίους μήνες
Ένα νέο δείγμα κακόβουλου λογισμικού αναλύθηκε από ερευνητές της IBM Trusteer, σε ιστότοπους όπου οι άνθρωποι καταλήγουν αφού λάβουν μηνύματα smishing (SMS).
Αυτοί οι ιστότοποι HTTPS προειδοποιούν το υποψήφιο θύμα τους ότι χρησιμοποιεί μια παλιά έκδοση Android και προσφέρουν ένα APK που φέρεται να τους ενημερώνει στην πιο πρόσφατη έκδοση.
Εάν ο χρήστης εγκρίνει “λήψεις από άγνωστες πηγές“, το κακόβουλο λογισμικό εισχωρεί στη συσκευή και ζητά πρόσβαση στην “Υπηρεσία Προσβασιμότητας“.
Αυτή η άδεια καταχράται για τη λήψη στιγμιότυπων οθόνης και πληκτρολογήσεων χωρίς να ζητούνται πρόσθετες άδειες που θα μπορούσαν να δημιουργήσουν υποψίες.
Πιο συγκεκριμένα, η υπηρεσία προσβασιμότητας χρησιμοποιείται από το BrazKing για κακόβουλη δραστηριότητα όπως:
- Ανατομή της οθόνης μέσω προγραμματισμού αντί για screenshots. Αυτό μπορεί να γίνει μέσω προγραμματισμού, αλλά σε μια συσκευή χωρίς root, θα απαιτούσε τη ρητή έγκριση του χρήστη.
- Δυνατότητες Keylogger διαβάζοντας τις προβολές στην οθόνη.
- Δυνατότητες RAT, που επιτρέπουν να χειριστεί την στοχευόμενη τραπεζική εφαρμογή πατώντας κουμπιά ή πληκτρολογώντας κείμενο.
- Ανάγνωση SMS χωρίς την άδεια «android.permission.READ_SMS». Αυτό μπορεί να δώσει στους κακόβουλους παράγοντες πρόσβαση σε κωδικούς 2FA.
- Πρόσβαση σε λίστες επαφών, χωρίς την άδεια «android.permission.READ_CONTACTS» διαβάζοντας τις επαφές στην εφαρμογή «Επαφές».
Δείτε ακόμα: Το Android app “Smart TV remote” στο Google Play είναι malware
Ξεκινώντας από το Android 11, η Google έχει κατηγοριοποιήσει τη λίστα των εγκατεστημένων εφαρμογών ως ευαίσθητες πληροφορίες, επομένως κάθε κακόβουλο λογισμικό που επιχειρεί να το ανακτήσει επισημαίνεται από το Play Protect ως κακόβουλο.

Το BrazKing ωστόσο δεν χρησιμοποιεί πλέον το αίτημα API «getinstalledpackages» όπως παλιά, αλλά χρησιμοποιεί τη δυνατότητα ανατομής οθόνης για να δει ποιες εφαρμογές είναι εγκατεστημένες στη μολυσμένη συσκευή.
Φορτώνει την ψεύτικη οθόνη ως URL από τον διακομιστή του εισβολέα σε ένα παράθυρο προβολής ιστού, που προστέθηκε από την υπηρεσία προσβασιμότητας. Αυτό καλύπτει την εφαρμογή και όλα τα παράθυρά της, αλλά δεν επιβάλλει την έξοδο από αυτήν.
Κατά τον εντοπισμό της σύνδεσης σε μια ηλεκτρονική τράπεζα, αντί να εμφανίζει ενσωματωμένες επικαλύψεις, το κακόβουλο λογισμικό θα συνδεθεί τώρα στον διακομιστή εντολών και ελέγχου για να λάβει τη σωστή επικάλυψη σύνδεσης.
Αυτό το δυναμικό σύστημα επικάλυψης, διευκολύνει τους παράγοντες απειλής να κλέψουν διαπιστευτήρια για ένα ευρύτερο φάσμα τραπεζών. Επιτρέπει επίσης να ενημερώνουν τις οθόνες σύνδεσης όπως απαιτείται, ώστε να συμπίπτουν με αλλαγές στις νόμιμες τραπεζικές εφαρμογές ή ιστότοπους ή να προσθέτουν υποστήριξη για νέες τράπεζες.
Εάν ο χρήστης επιχειρήσει να διαγράψει το κακόβουλο λογισμικό, μεταφέρετε στα κουμπιά «Πίσω» ή «Αρχική σελίδα» για να αποτραπεί η ενέργεια.
Το ίδιο τέχνασμα χρησιμοποιείται όταν ο χρήστης προσπαθεί να ανοίξει μια εφαρμογή προστασίας από ιούς, ελπίζοντας να σαρώσει και να αφαιρέσει το κακόβουλο λογισμικό.
Δείτε επίσης: Android malware MasterFred: Στοχεύει χρήστες Netflix, Instagram & Twitter
Η εξέλιξη του BrazKing δείχνει ότι οι δημιουργοί κακόβουλου λογισμικού, προσαρμόζονται γρήγορα για να παρέχουν πιο κρυφές εκδόσεις των εργαλείων τους, καθώς η ασφάλεια του Android ενισχύεται.
Η δυνατότητα απόσπασης κωδικών 2FA, διαπιστευτηρίων και λήψης στιγμιότυπων οθόνης χωρίς άδειες αποθήκευσης κάνει το trojan πολύ πιο ισχυρό από ό,τι ήταν παλιά, επομένως να είστε πολύ προσεκτικοί με τις λήψεις APK εκτός του Play Store.
Σύμφωνα με την έκθεση της IBM, το BrazKing φαίνεται να λειτουργεί από τοπικές ομάδες hacking, καθώς κυκλοφορεί σε πορτογαλόφωνους ιστότοπους.
