Нова операция с малуер за Android, наречена RedWing, се отдават под наем в Telegram като готова услуга за банкови измами (MaaS). Тя позволява дори на киберпрестъпници с ниски умения да поемат контрол над телефона на жертвата, да откраднат банковите им данни за вход и да прихванат еднократните кодове за сигурност, защитаващи акаунтите им.
Откритието е дело на zLabs към Zimperium, които споделят, че RedWing изглежда като нов вариант на Oblivion – инструмент за малуер под наем на стойност $300 на месец, документиран по-рано тази година.
RedWing се продава като завършен продукт с абонаментни планове, отстъпки за реферали, ръководства и видеоклипове с инструкции, така че купувачът няма нужда от умения за писане на зловреден софтуер. Telegram бот генерира персонализирано приложение за всеки купувач при поискване. Изследователите отбелязват, че голяма част от финалните дропъри и кодове успешно избягват засичането от конвенционалните инструменти за сигурност.
Инфектирането започва с фишинг линк, който отваря фалшива страница на магазин за приложения. Генераторът може да имитира Google Play, Galaxy Store и AppGallery или да създава напълно персонализирани страници, допълнени с фалшиви рейтинги, ревюта и брой изтегляния. След това потребителят бива подведен да инсталира приложението извън официалния магазин и да одобри необходимите разрешения.
Приложението изисква разрешения стъпка по стъпка. Докато на заден план се показва напълно нормална уеб страница, изскачащи прозорци изискват критични разрешения, маскирани като рутинни: изключване на ограниченията за батерията, задаване на приложението като основно за SMS съобщения и активиране на известията.
То също така изисква включване на услугата за достъпност на Android (Accessibility service), с която малуерът злоупотребява, за да чете екрана и да контролира устройството. С тези права RedWing получава широк контрол над телефона, включително:
- Фалшиви екрани за вход (овърлеи), които се появяват над реални банкови и криптовалутни приложения за кражба на пароли.
- Четене на входящи SMS съобщения за еднократни кодове и извличане на номера на карти и PIN кодове директно от екрана.
- Безшумно пренасочване на входящите повиквания към атакуващия чрез таен код за пренасочване (*21*), което блокира гласовите верификации и обажданията за проверка от банки.
- Стрийминг на екрана в реално време и keylogger за директен контрол.
- Активиране на камерата и микрофона, четене на файлове, кражба на контакти и проследяване на местоположението.
- Участие в DDoS атаки чрез обединяване на заразените телефони в ботнет.
Купувачите избират сами своите цели. Проучването идентифицира 82 таргетирани институции в различни сектори, със силен фокус върху руски финансови компании, въпреки че този списък може да се промени по всяко време. Експертите свързват операцията с руски участници в киберпрестъпността.
RedWing следва по-широката тенденция в Android престъпленията към измами директно на устройството (on-device fraud), където нападателите оперират в рамките на активната сесия на потребителя, вместо просто да откраднат парола за по-късно използване. Подобни техники бяха наблюдавани миналата година при подобни инструменти под наем като Fantasy Hub, Albiriox и Klopatra.
За защита се препоръчва инсталиране на приложения само от официални магазини, избягване на функцията за инсталиране от неизвестни източници и внимателно следене на изискваните чувствителни права като Accessibility и SMS администратор.