Manic-skadlig kod för Android kan stjäla känsliga uppgifter från komprometterade telefoner och skicka dem via närliggande infekterade enheter när den inte kan nå sin kommando- och kontrollserver direkt. Hotet kombinerar bankbedrägerier, spionprogramsfunktioner och verktyg för fjärrstyrning i ett enda Android-paket.

Forskare uppger att Manic har varit aktiv sedan åtminstone februari. Den riktar sig mot användare i flera europeiska länder, med ukrainska bankappar och myndighetsrelaterade appar som ett viktigt fokus.

Manic-skadlig kod för Android riktar sig mot finans- och myndighetsappar

Den skadliga koden riktar sig mot minst 169 applikationer, inklusive appar för banktjänster, betalningar, statlig e-legitimation, kryptoplånböcker, meddelanden och autentisering. Den riktar sig även mot tjänster som används i Central- och Västeuropa, Storbritannien, Ryssland och Ukraina.

Forskare på ThreatFabric upptäckte att Manic använder transparenta överlägg på de numeriska knappsatserna i legitima appar. Dessa överlägg registrerar offrets tryckningar medan den riktiga appen fortsätter att fungera normalt i bakgrunden.

Den skadliga koden använder sedan Androids tillgänglighetstjänster för att återskapa den registrerade inmatningen. Metoden gör det möjligt för angripare att samla in data utan att offret omedelbart märker att något har förändrats.

Skadlig kod samlar in PIN-koder, lösenord och SMS-koder

När Manic får behörighet till tillgänglighetstjänster och aviseringar kan den samla in en stor mängd information från enheten. Det inkluderar PIN-koder och lösenord för låsskärmen, inkommande aviseringar, SMS-meddelanden, filer och platsdata.

Den skadliga koden kan också övervaka enhetens skärm och ge operatörerna fjärråtkomst genom WebRTC-sessioner. Dessutom sorterar den stulen information i olika kategorier innan den sparas.

Forskare beskriver tillgänglighetstjänsten som en keylogger för användargränssnittet. Den kan skilja mellan inmatning på låsskärmen, möjliga återställningsfraser, SMS-verifieringskoder, lösenord, e-postinloggningar, längre meddelanden och vanlig text.

Klassificeringen gör det enklare för kriminella att använda de stulna uppgifterna. Angripare kan exempelvis snabbt identifiera en engångskod för banktjänster eller en återställningsfras för kryptovaluta bland en större mängd insamlad information.

Närliggande infekterade telefoner kan vidarebefordra stulen data

Manic har ett ovanligt reservsystem för datastöld. Om den infekterade telefonen inte kan kontakta sin kommando- och kontrollserver kan den kryptera den insamlade informationen och skicka den till en annan komprometterad enhet i närheten.

Den skadliga koden försöker först använda en befintlig Wi-Fi Direct-anslutning. Därefter kan den söka efter Bluetooth- och Bluetooth Low Energy-enheter med internetåtkomst. Vid behov kan den vidarebefordra data genom flera infekterade enheter innan informationen når angriparnas infrastruktur.

Som standard kan den skadliga koden använda upp till fyra vidarebefordringssteg. Det innebär att en infekterad telefon utan internetanslutning fortfarande kan läcka data om en annan komprometterad enhet finns inom räckhåll för Wi-Fi eller Bluetooth.

Forskare såg Manics infrastruktur växa

Den exakta infektionsmetoden är fortfarande okänd. Forskare observerade dock en wrapper som användes för att leverera den huvudsakliga skadliga nyttolasten i slutet av maj.

Angriparna utökade sin infrastruktur under de följande månaderna. I juli identifierade forskare en uppdaterad wrapper med starkare funktioner för att motverka analys och DEX-laddning direkt i minnet. De observerade också en ny kontrollpanel och ett nytt API.

Förändringarna tyder på att operatörerna fortsätter att utveckla kampanjen och förbättra dess förmåga att undvika upptäckt.

Slutsats

Manic-skadlig kod för Android utgör en allvarlig risk eftersom den kombinerar bankbedrägerier, övervakning och fjärråtkomst med en motståndskraftig funktion för vidarebefordran av data. Android-användare bör undvika att ladda ner APK-filer från inofficiella källor, begränsa tillgänglighetsbehörigheter till betrodda appar och regelbundet genomföra Play Protect-skanningar.


0 svar till ”Manic-skadlig kod för Android kan föra ut data via närliggande enheter”