Нова кампания за измами е насочена към потребители на банкови услуги под Android чрез убедителни телефонни обаждания, имитиращи служители по поддръжката на N26. Атаката започва като гласов фишинг (vishing), но може да завърши с това, че престъпниците поемат отдалечен контрол над банковите приложения на телефона на жертвата.

На жертвите се казва, че акаунтът им се нуждае от спешна проверка или актуализация на сертификацията на устройството.

След това атакуващите ги насочват към фалшива страница за вход, събират идентификационни данни и ги убеждават да инсталират злонамерено Android приложение извън официалния магазин за приложения.

Изследователи от d3 Lab идентифицираха зловредния софтуер като Copybara – троянски кон за отдалечен достъп (RAT) за Android, създаден да краде данни и да извършва действия чрез злоупотреба с разрешенията за достъпност (accessibility permissions).

d3 Lab посочва в доклад, споделен с Cyber Security News (CSN), че кампанията съчетава социално инженерство, фишинг панел в реално време и разпространение на зловреден софтуер в една координирана операция.

Резултатът е по-опасен от типичната фалшива банкова страница. Атакуващите могат да държат жертвите ангажирани с фалшив екран за зареждане на N26, докато използват телефона на заден план, като потенциално осъществяват достъп до финансови приложения, четат съобщения и се опитват да извършват трансакции.

Фалшиви обаждания от поддръжката на N26 разпространяват Android RAT Copybara

Съобщава се, че кампанията започва с многократни обаждания от автоматизирано съобщение или лице, твърдящо, че представлява поддръжката на N26.

Обаждащият се създава усещане за спешност около сигурността на акаунта, след което пренасочва мишената далеч от надеждните банкови канали към данни за контакт, контролирани от атакуващия. Това отразява по-широки модели на атаки с гласов фишинг, които разчитат на доверие вместо на софтуерни експлойти.

След като жертвата въведе идентификационни данни в сайт с тематика на N26, атакуващите предлагат Android пакет, представен като компонент за сертификация.

Външното приложение се нарича „N26 Pdf“ и използва името на пакета io.smart.evolve, докато показва екран за актуализация за „Certificato N26“.

Приложението изисква от жертвата да разреши инсталирането от неизвестни източници, след което инсталира скрит зловреден код от втори етап.

То също така временно създава локално VPN правило, засягащо Google Play Store – действие, което според изследователите може да наруши проверките за сигурност, докато се извършва инсталирането на зловредния софтуер.

Вграденият зловреден код Copybara е маскиран като „Certificato N26“ и по-късно представя генеричен интерфейс „Battery Cleaner Pro“. Този екран е само прикритие: информацията за батерията, паметта, температурата и почистването е твърдо кодирана, а не генерирана от реално приложение.

Тази употреба на познато изглеждащо приложение следва същата стратегия, наблюдавана в кампании с фалшиви банкови приложения, където атакуващите разчитат на това жертвата да инсталира APK файл и да одобри инвазивни разрешения.

Отдалечен достъп зад екрана

Copybara злоупотребява с Android Accessibility – легитимна функция, предназначена да помага на потребителите да взаимодействат с устройствата си. Веднъж активирана, тя може да извършва докосвания, плъзгания, въвеждане на текст, глобални действия и да улавя информация, видима в активните прозорци на приложенията.

Зловредният софтуер може също да събира SMS съобщения, контакти, регистри на повикванията, списъци с инсталирани приложения, идентификатори на устройства и друга информация за телефона.

Наличните му функции включват записване на клавиши (keylogging), стрийминг на екрана, заснемане на екрана, запис от микрофона, достъп до камерата, изтегляне на файлове, инсталиране на допълнителни APK файлове, потискане на известия и опити за пречене на премахването му.

Атакуващите комуникират със заразените телефони чрез MQTT услуги, хоствани на твърдо кодиран сървър.

Кампанията използва един канал за команди и друг за дейности с по-голям обем, като достъп до камерата и заснемане на екрана, давайки на операторите директен път за отдалечено манипулиране на устройството.

Белият екран с бранда на N26, съобщен от жертва, е особено обезпокоителен, тъй като може да скрие дейността, случваща се отдолу. Вместо да разбиват биометричните защити, киберпрестъпниците могат да разчитат на жертвите да одобрят реална подкана, без да виждат какво всъщност се оторизира.

Потребителите трябва да третират нежеланите обаждания за поддръжка от банки като подозрителни, да прекратяват разговора и да се свързват с банката си само чрез нейното официално приложение или публикуван номер.

Те никога не трябва да инсталират APK, изпратен от обаждащ се, чрез текстово съобщение или имейл, и трябва да бъдат предпазливи при неочаквани заявки за достъпност.