Manic-malwaren til Android kan stjæle følsomme data fra kompromitterede telefoner og sende dem gennem inficerede enheder i nærheden, når den ikke kan nå sin command-and-control-server direkte. Truslen kombinerer banksvindel, spywarefunktioner og fjernstyringsværktøjer i én Android-pakke.

Forskere siger, at Manic har været aktiv siden mindst februar. Den retter sig mod brugere i flere europæiske lande, hvor ukrainske bankapps og myndighedsrelaterede apps ser ud til at være et vigtigt fokus.

Manic-malware til Android retter sig mod finans- og myndighedsapps

Malwaren retter sig mod mindst 169 applikationer, herunder apps til banktjenester, betaling, offentlig eID, kryptovaluta-wallets, beskeder og autentificering. Den retter sig også mod tjenester, der bruges i Central- og Vesteuropa, Storbritannien, Rusland og Ukraine.

Forskere hos ThreatFabric fandt ud af, at Manic bruger gennemsigtige overlays på de numeriske tastaturer i legitime apps. Disse overlays registrerer offerets tryk, mens den ægte app fortsætter med at fungere normalt i baggrunden.

Malwaren bruger derefter Androids tilgængelighedstjenester til at gengive de registrerede input. Denne metode gør det muligt for angribere at indsamle data, uden at offeret straks opdager, at noget har ændret sig.

Malware indsamler PIN-koder, adgangskoder og SMS-koder

Når Manic får tilladelser til tilgængelighed og notifikationer, kan den indsamle en lang række oplysninger fra enheden. Det omfatter PIN-koder og adgangskoder til låseskærmen, indgående notifikationer, SMS-beskeder, filer og lokationsdata.

Malwaren kan også overvåge enhedens skærm og give operatørerne fjernadgang gennem WebRTC-sessioner. Derudover sorterer den stjålne oplysninger i kategorier, før de gemmes.

Forskere beskriver tilgængelighedstjenesten som en keylogger til brugergrænsefladen. Den kan skelne mellem input på låseskærmen, mulige gendannelsesfraser, SMS-verifikationskoder, adgangskoder, e-mail-login, længere beskeder og almindelig tekst.

Denne klassificering gør de stjålne data lettere for kriminelle at bruge. Angribere kan eksempelvis hurtigt identificere en engangskode til en banktjeneste eller en gendannelsesfrase til kryptovaluta blandt en større mængde indsamlede oplysninger.

Inficerede telefoner i nærheden kan videresende stjålne data

Manic har et usædvanligt reservesystem til datatyveri. Hvis den inficerede telefon ikke kan kontakte sin command-and-control-server, kan den kryptere de indsamlede oplysninger og sende dem videre til en anden kompromitteret enhed i nærheden.

Malwaren forsøger først at bruge en eksisterende Wi-Fi Direct-forbindelse. Derefter kan den lede efter Bluetooth- og Bluetooth Low Energy-enheder med internetadgang. Om nødvendigt kan den videresende data gennem flere inficerede enheder, før oplysningerne når angribernes infrastruktur.

Som standard kan malwaren bruge op til fire videresendelsesled. Det betyder, at en inficeret telefon uden internetforbindelse stadig kan lække data, hvis en anden kompromitteret enhed befinder sig inden for Wi-Fi- eller Bluetooth-rækkevidde.

Forskere observerede voksende Manic-infrastruktur

Den præcise infektionsmetode er fortsat ukendt. Forskere observerede dog en wrapper, der blev brugt til at levere den primære malware-payload i slutningen af maj.

Angriberne udvidede deres infrastruktur i de følgende måneder. I juli identificerede forskere en opdateret wrapper med stærkere anti-analysefunktioner og DEX-indlæsning direkte i hukommelsen. De observerede også et nyt kontrolpanel og API.

Disse ændringer tyder på, at operatørerne fortsætter med at udvikle kampagnen og forbedre dens evne til at undgå opdagelse.

Konklusion

Manic-malwaren til Android udgør en alvorlig risiko, fordi den kombinerer banksvindel, overvågning og fjernadgang med en robust funktion til videresendelse af data. Android-brugere bør undgå at downloade APK-filer fra uofficielle kilder, begrænse tilgængelighedstilladelser til betroede apps og regelmæssigt køre Play Protect-scanninger.


0 svar til “Manic-malware til Android kan udtrække data via enheder i nærheden”