Säkerhetsforskare har upptäckt en malware-as-a-service-plattform kallad BTMOB-malware som gör det möjligt för cyberkriminella att skapa anpassade Android-phishingpayloads med minimal teknisk kunskap.

Tjänsten ger angripare verktyg för att skapa skadliga Android-appar, hantera phishingkampanjer och fjärrstyra infekterade enheter. Forskare varnade för att plattformen sänker tröskeln för cyberkriminella som vill rikta in sig på Android-användare genom storskaliga phishingoperationer.

Angripare kan skapa anpassade skadliga appar

Forskare upptäckte att BTMOB-malware innehåller en inbyggd payloadgenerator som gör det möjligt för angripare att anpassa skadliga APK-filer för olika kampanjer.

Cyberkriminella kan enligt uppgifter anpassa phishingbeten till specifika varumärken, tjänster eller regioner utan att själva utveckla malware. Plattformen gör det möjligt för operatörer att snabbt bygga falska Android-applikationer som imiterar legitima tjänster.

Angripare distribuerar sedan de skadliga apparna genom phishingwebbplatser, falska annonser, meddelandeplattformar och inofficiella nedladdningsportaler.

Forskare uppgav att malwareservicen aktivt marknadsförs via Telegram-kanaler och underjordiska cyberkriminella forum.

Malwaret ger omfattande åtkomst till enheter

När BTMOB-malware väl installeras på en offers telefon kan angripare få bred åtkomst till den infekterade enheten.

Forskare observerade funktioner som stöld av inloggningsuppgifter, skärmövervakning, filåtkomst, GPS-spårning, fjärrstyrning och keylogging.

Malwaret missbrukar också Android Accessibility Services för att få förhöjda behörigheter. Säkerhetsexperter varnade för att angripare kan använda dessa behörigheter för att övervaka aktivitet, interagera med applikationer och stjäla känslig information direkt från komprometterade enheter.

Forskare tror att malwaret har utvecklats från tidigare Android-malwareoperationer och fortsätter att få nya funktioner genom regelbundna uppdateringar.

Phishingwebbplatser driver infektionerna

Utredare uppgav att phishingwebbplatser fortfarande är den främsta distributionsmetoden för BTMOB-malwarekampanjer.

Angripare skapar ofta falska inloggningsportaler, sidor för mjukvaruuppdateringar och förfalskade tjänstewebbplatser som är utformade för att lura användare att ladda ner skadliga APK-filer.

Forskare observerade kampanjer som utgav sig för att vara kryptoplattformar, streamingtjänster och mobilappar som ofta används av Android-användare.

Eftersom Android tillåter installation av appar från externa källor fortsätter angripare att använda falska nedladdningar för att kringgå skyddet i officiella appbutiker.

Säkerhetsexperter rekommenderar att användare endast laddar ner appar från betrodda marknadsplatser och granskar begärda behörigheter noggrant innan installation.

Slutsats

BTMOB-malware visar hur tillgängliga Android-fokuserade cyberbrottstjänster har blivit. Plattformen gör det möjligt för angripare att skapa anpassade phishingpayloads och starta mobila malwarekampanjer med mycket liten teknisk erfarenhet. Forskare förväntar sig att dessa operationer fortsätter att växa när cyberkriminella i allt större utsträckning riktar in sig på smartphones för stöld av inloggningsuppgifter och ekonomiskt bedrägeri.


0 svar till ”BTMOB-malware genererar anpassade Android-phishingpayloads”