ΑρχικήSecurityRedWing: Νέα υπηρεσία malware για Android

RedWing: Νέα υπηρεσία malware για Android

Μια νέα επιχείρηση Android malware, με την ονομασία RedWing, ενοικιάζεται στο Telegram ως έτοιμη υπηρεσία απάτης τραπεζών. Επιτρέπει ακόμη και σε εγκληματίες με χαμηλές δεξιότητες να πάρουν τον έλεγχο του τηλεφώνου ενός θύματος, να κλέψουν τα στοιχεία σύνδεσης στις τράπεζες και να καταγράψουν τους κωδικούς μιας χρήσης που προστατεύουν τους λογαριασμούς τους.

Εικόνα άρθρου: RedWing MaaS Packages Android Bank Fraud as a Telegram Rental Service

Η zLabs της Zimperium, η οποία ανακάλυψε την επιχείρηση, αναφέρει ότι μοιάζει με μια νέα παραλλαγή του Oblivion, ένα εργαλείο που νοικιάζεται $300 το μήνα και τεκμηριώθηκε νωρίτερα φέτος.

Το RedWing πωλείται ως πλήρες προϊόν, με πλάνα συνδρομής που περιλαμβάνουν εκπτώσεις, οδηγούς και βίντεο οδηγιών, πράγμα που σημαίνει ότι ο αγοραστής δεν χρειάζεται δεξιότητες συγγραφής κακόβουλου λογισμικού. Ένα bot του Telegram δημιουργεί για κάθε αγοραστή μια προσαρμοσμένη εφαρμογή κατά παραγγελία.

Οι ερευνητές αναφέρουν ότι ένας σημαντικός αριθμός των παραγόμενων droppers και payloads αποφεύγουν τα συμβατικά εργαλεία ασφαλείας.

RedWing: Πώς ξεκινά η μόλυνση;

Η μόλυνση ξεκινά με έναν σύνδεσμο phishing που ανοίγει μια ψεύτικη σελίδα καταστήματος εφαρμογών. Ο dropper builder του κιτ μπορεί να μιμηθεί το Google Play, το Galaxy Store και το AppGallery ή να δημιουργήσει πλήρως προσαρμοσμένες σελίδες, με ψεύτικες αξιολογήσεις, κριτικές και αριθμούς λήψεων. Η σελίδα στη συνέχεια πείθει τον χρήστη να εγκαταστήσει την εφαρμογή έξω από το επίσημο κατάστημα και να εγκρίνει τα δικαιώματα της.

Δείτε επίσης: CrystalRAT: Νέα MaaS υπηρεσία διαφημίζεται μέσω Telegram

Η εφαρμογή σταδιακά ζητά τα δικαιώματα της, μία οθόνη τη φορά. Μια φαινομενικά αβλαβής ιστοσελίδα παραμένει στο παρασκήνιο ενώ οι κάρτες αναδυόμενων παραθύρων ζητούν δικαιώματα που παρουσιάζονται ως ρουτίνα: απενεργοποίηση περιορισμών μπαταρίας, ορισμός της εφαρμογής ως προεπιλεγμένου χειριστή μηνυμάτων κειμένου και ενεργοποίηση ειδοποιήσεων.

Ζητά επίσης την ενεργοποίηση της υπηρεσίας Προσβασιμότητας του Android, την οποία το κακόβουλο λογισμικό εκμεταλλεύεται για να διαβάσει την οθόνη και να ελέγξει το τηλέφωνο.

RedWing: Νέα υπηρεσία malware για Android

Με αυτά τα δικαιώματα, το RedWing αποκτά εκτεταμένο έλεγχο του τηλεφώνου. Οι δυνατότητές του περιλαμβάνουν:

– Ψεύτικες οθόνες σύνδεσης, που ονομάζονται επικαλύψεις, οι οποίες εμφανίζονται πάνω από πραγματικές τραπεζικές και εφαρμογές κρυπτονομισμάτων για να κλέψουν κωδικούς πρόσβασης.

– Ανάγνωση εισερχόμενων μηνυμάτων για κωδικούς μιας χρήσης και χρήση της Προσβασιμότητας για την καταγραφή κωδικών, αριθμών καρτών και PIN καθώς εμφανίζονται στην οθόνη.

– Σιωπηλή ανακατεύθυνση των εισερχόμενων κλήσεων του θύματος στον επιτιθέμενο χρησιμοποιώντας έναν κρυφό carrier code (*21*) για ενεργοποίηση της προώθησης κλήσεων, που υπονομεύει την επαλήθευση μέσω τηλεφώνου και τις κλήσεις ελέγχου απάτης τραπεζών.

– Live screen streaming και καταγραφή πληκτρολογήσεων, επιτρέποντας στους χειριστές να παρακολουθούν και να ελέγχουν το τηλέφωνο σε πραγματικό χρόνο.

– Ενεργοποίηση της κάμερας και του μικροφώνου, ανάγνωση αρχείων, κλοπή επαφών και αρχείων κλήσεων και παρακολούθηση τοποθεσίας.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

– Συγκέντρωση μολυσμένων τηλεφώνων για να πλημμυρίσουν έναν στόχο με traffic, εκτελώντας μια επίθεση denial-of-service.

Δείτε επίσης: SecuriDropper: Νέα DaaS υπηρεσία εγκαθιστά malware σε Android

Οι αγοραστές επιλέγουν τους δικούς τους στόχους και το κακόβουλο λογισμικό διαιρεί την στόχευσή του σε δύο. Οι εφαρμογές που παρακολουθεί μέσω της Προσβασιμότητας είναι ενσωματωμένες σε κάθε αντίγραφο, κάτι που δείχνει ότι μια νέα εφαρμογή κατασκευάζεται κατά παραγγελία μόλις ένας αγοραστής επιλέξει στόχους. Οι στόχοι επικαλύψεων, ωστόσο, μπορούν να τροποποιηθούν αργότερα από τον πίνακα ελέγχου χωρίς να χρειάζεται να προωθηθεί μια νέα εφαρμογή.

Εικόνα άρθρου: Google Search lets creators know more about their reach

Η Zimperium εντόπισε 82 στοχευμένα ιδρύματα σε διάφορους τομείς, με έντονη έμφαση στις ρωσικές χρηματοπιστωτικές εταιρείες, αν και αυτή η λίστα μπορεί να αλλάξει ανά πάσα στιγμή. Τα στοιχεία υποδηλώνουν σύνδεση με την ρωσική αγορά: ένα δείγμα χρησιμοποιούσε μια ψεύτικη σελίδα για το RuStore της Ρωσίας. Οι ειδικοί πιστεύουν ότι η επιχείρηση συνδέεται με Ρώσους απειλητικούς παράγοντες, αλλά δεν το έχουν επιβεβαιώσει.

Δείτε επίσης: GhostSocks MaaS: Μετατροπή παραβιασμένων συσκευών σε proxies

Στόχευση Android συσκευών και Προστασία

Οι ερευνητές είχαν επισημάνει ένα σχεδόν πανομοιότυπο κιτ ενοικίασης για την ρωσική αγορά, το Fantasy Hub, πέρυσι. Οι ίδιες τεχνικές εμφανίζονται στο Albiriox, το οποίο στοχεύει πάνω από 400 εφαρμογές χρηματοδότησης, και στο Klopatra, το οποίο χρησιμοποίησε κρυφό remote control και ψεύτικες επικαλύψεις για να αδειάσει λογαριασμούς ενώ τα θύματα κοιμόντουσαν.

Το RedWing δεν απαιτεί Android exploit. Λειτουργεί μόνο όταν ένας χρήστης εγκαθιστά την εφαρμογή από έξω από ένα επίσημο κατάστημα και εγκρίνει τις άδειες, καθιστώντας τη διαδικασία εγκατάστασης την πρώτη γραμμή άμυνας.

– Εγκαταστήστε εφαρμογές μόνο από επίσημα καταστήματα και θεωρήστε οποιαδήποτε “ενημέρωση” που φτάνει μέσω συνδέσμου ή μηνύματος κειμένου ως ύποπτη.

– Μην ενεργοποιείτε την “εγκατάσταση από άγνωστες πηγές” και μην χορηγείτε δικαιώματα Προσβασιμότητας ή προεπιλεγμένων μηνυμάτων κειμένου.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS