Потребителите на Android са изправени пред поредното напомняне, че познато приложение в официалния магазин може да крие финансова заплаха.
Изследователите са забелязали зловредни зареждащи програми (loaders) в Google Play, които могат да подготвят почвата за Anatsa – троянски кон за банково дело под Android, създаден да компрометира достъпа до банкови сметки.
Първоначално кампанията не разчита на очевидно зловредно изтегляне. Вместо това, на пръв поглед полезно приложение (като компрометиран PDF четец) показва фалшива подкана за актуализация веднага след отварянето му.
Тази актуализация служи като канал за инсталиране на Anatsa. Анализаторите от Securelist идентифицираха тази дейност в своя преглед на мобилните заплахи за Android за второто тримесечие.
В доклад, споделен с Cyber Security News (CSN), Securelist посочва, че откритието включва няколко зареждащи програми, хоствани директно в Google Play – платформа, която потребителите често смятат за по-безопасна от неофициалните сайтове.
Разкритието идва в момент, когато банковият зловреден софтуер остава сериозен проблем. Телеметрията за сигурност е регистрирала над 1,99 милиона блокирани атаки със зловреден код, рекламен софтуер или нежелан мобилен софтуер през тримесечието, като банковите троянски коне представляват 30,77% от засечените злонамерени приложения.
Приложенията в Google Play използват прикрити зареждащи програми
Зареждащата програма (loader) е малък софтуер от първи етап, чиято задача е да изтегли или активира по-опасен компонент на по-късен етап. Този разделен подход позволява на киберпрестъпниците да представят приложението като безопасно при първоначалните проверки, а след това да променят поведението му, след като достигне до телефона на реалния потребител.
В случая с Anatsa, фалшивият екран за актуализация е в основата на измамата. Потребител, който вярва, че приложението се нуждае от рутинно обновяване, може да одобри следващата стъпка, без да осъзнава, че инсталира банков зловреден код.
Предишната кампания с компрометирани четци на документи показва как тази маскировка може да изложи на риск обикновените потребители, а не само хората, които посещават опасни уебсайтове.
Securelist описва и зареждаща програма, открита в приложение на име Cleanova, наред с други образци. Тя изпраща събраната от софтуерните пакети за разработка (SDK) информация към сървър за управление и контрол (C2).
Тази информация включва данни за произхода на инсталацията, което помага на операторите да решат дали да изпратят обратно злонамерен код.
Тази селективна доставка затруднява филтрирането в магазините за приложения. Ако данните показват, че инсталацията идва от източник извън целевата група на атакуващите, зловредните функции остават неактивни.
Защо селективната доставка повишава риска
Опасността не се изчерпва само с първоначалното изтегляне. След като Anatsa попадне на устройството, банковите троянски коне могат да извлекат информация, която помага на киберпрестъпниците да проникнат във финансови сметки или да одобряват измамни трансакции. Застрашени са чувствителни плащания и данни за самоличност.
Потребителите трябва да се отнасят с повишено внимание към неочаквани искания за актуализация в приложенията, особено когато се изисква инсталиране на компоненти извън нормалния процес на обновяване.
Препоръчително е да се проверяват разработчикът на приложението, разрешенията му и последните отзиви преди инсталиране, да се поддържат Android и приложенията актуализирани и да се премахва неизползваният софтуер.
Организациите могат да помогнат, като напомнят на служителите си, че присъствието в официален магазин не е гаранция за безопасност. Мобилните контроли за сигурност, навременното отстраняване на уязвимости и ясните канали за докладване могат да ограничат излагането на риск.
Урокът от тази кампания е, че атакуващите все по-често разделят изглеждащата безобидно предна част от зловредния код, доставян на по-късен етап. Това прави внимателния анализ на поведението на приложенията също толкова важен, колкото и проверката на техния рейтинг и отзиви.