Новое вредоносное ПО для Android может незаметно опустошать ваши банковские счета

Нове шкідливе програмне забезпечення для Android може таємно спустошувати ваші банківські рахунки

Исследователи обнаружили новое вредоносное программное обеспечение, которое получает широкий доступ к смартфону и привилегии высокого уровня через беспроводной ADB, что позволяет злоумышленникам опустошать банковские счета жертв. Беспроводной ADB (Android Debug Bridge) — это инструмент, который значительно упрощает работу разработчикам и опытным пользователям Android.


В то же время именно такие возможности всё чаще используются киберпреступниками для проведения масштабных финансовых мошенничеств. Новый отчет подробно описывает одну из таких вредоносных кампаний. Исследовательская компания по кибербезопасности Group-IB сообщает, что троян удаленного доступа (RAT) для Android, известный как RedHook, заражает устройства после того, как пользователь переходит по ссылке, полученной в SMS, телефонном звонке, электронной почте или социальных сетях.

«Злоумышленники могут выдавать себя за сотрудников службы поддержки или представителей известных организаций, чтобы убедить потенциальную жертву установить вредоносную программу. После этого пользователя перенаправляют на поддельный веб-сайт, который внешне очень напоминает Google Play Store, где предлагается скачать APK-файл», — пишет Android Authority.

После установки приложения пользователя обманным путём заставляют предоставить ему разрешение на использование специальных функций (Accessibility Services), объясняя это необходимостью для корректной работы программы. Получив эти разрешения, вредоносное программное обеспечение может незаметно активировать беспроводной ADB через меню настроек разработчика и получить доступ к системной оболочке (UID 2000).

«На этом этапе RedHook фактически получает полный контроль над смартфоном. Злоумышленники могут отслеживать нажатия клавиш, разблокировать экран устройства и просматривать его содержимое в режиме реального времени», — предупреждает Android Authority.

Впервые RedHook был обнаружен исследователями компании Cyble в прошлом году. Нынешняя версия значительно усовершенствована и использует новые методы маскировки своего присутствия. Например, она применяет WakeLock, чтобы не позволять системе завершать её работу. Кроме того, троян поддерживает экран устройства в активном состоянии, создавая почти незаметный пиксель размером 1×1, из-за чего Android считает процесс важным и не прерывает его выполнение.


«Еще одной особенностью новой версии RedHook стал так называемый „механизм межпроцессного восстановления двух служб“», — — отмечают в Group-IB.

Проще говоря, это две взаимосвязанные службы, которые автоматически перезапускают друг друга после попытки их остановить, что существенно затрудняет полное удаление вредоносного программного обеспечения.

Что можно сделать, чтобы обеспечить свою безопасность?

Как и в случае с другими подобными угрозами, эксперты рекомендуют загружать приложения исключительно из официального магазина Google Play. Если же возникает необходимость установить APK-файл вручную, следует внимательно проверять его происхождение и с особой осторожностью относиться к любым запросам на предоставление разрешений.

Недавно появились признаки того, что Android в будущем может закрыть эту лазейку, ограничив доступ к настройкам для разработчиков в рамках функции «Дополнительная защита». Однако пока эта возможность официально не станет доступной, лучшим способом защиты остается отказ от перехода по подозрительным ссылкам, полученным по электронной почте, в SMS или через социальные сети.

Спецпроекты

Источник: Android Authority

Источник материала
loader
loader