هدف قرار دادن دولت پرو توسط تروجان بانکداری اندروید زانوبیس
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، کسپرسکی در تحلیلی که هفته گذشته منتشر شد، گفت:
مسیر اصلی آلودگی زانوبیس (Zanubis) از طریق جعل هویت برنامههای قانونی اندروید در پرو و سپس فریب دادن کاربر برای فعال کردن مجوزهای دسترسی به منظور کنترل کامل دستگاه است.
زانوبیس که در اصل در آگوست 2022 مستند شده است، آخرین مورد اضافه شده به لیست طولانی بدافزارهای بانکدار اندروید است که منطقه آمریکای لاتین را هدف قرار می دهد.
این اهداف شامل بیش از 40 بانک و نهاد مالی در پرو است.
این بدافزار عمدتاً به دلیل سوء استفاده از مجوزهای دسترسی در دستگاه آلوده برای نمایش صفحه های همپوشانی جعلی در بالای برنامه های هدف در تلاش برای سرقت اعتبار شناخته شده است و همچنین میتواند دادههای تماس، فهرست برنامههای نصبشده و ابردادههای سیستم را جمعآوری کند.
کسپرسکی گفت که نمونههای اخیر زانوبیس را در آوریل 2023 در شبکه مشاهده کرده است که تحت پوشش آژانس گمرکی و مالیاتی پرو (SUNAT) فعالیت میکنند.
نصب برنامه و اعطای مجوزهای دسترسی، به آن اجازه می دهد تا در پس زمینه اجرا شود و وب سایت واقعی و اصلی آژانس گمرکی و مالیاتی پرو را با استفاده از نمایشگر صفحه وب اندروید (WebView Android) بارگیری کند تا یک پوشش قانونی ایجاد کند.
سپس این اتصالات را به سرور کنترل شده توسط عامل مخرب برای دریافت دستورات مرحله بعدی از طریق وب سوکتها (WebSockets) حفظ می کند.
این مجوزها بیشتر برای نگه داشتن برگه های برنامه های باز شده در دستگاه و مقایسه آنها با لیستی از برنامه های هدف استفاده می شود.
اگر برنامهای در لیست راهاندازی شود، زانوبیس اقدام به ثبت ضربههای کلید یا ضبط صفحه برای سیفون کردن دادههای حساس میکند.
چیزی که زانوبیس را متمایز می کند و آن را قوی تر می کند، توانایی آن در تظاهر به یک به روز رسانی سیستم عامل اندروید است که به طور موثر دستگاه را غیرقابل استفاده می کند.
کسپرسکی خاطرنشان کرد:
هنگامی که «بهروزرسانی» اجرا میشود، تلفن تا حدی غیرقابل استفاده میماند که نمیتوان آن را قفل یا باز کرد، زیرا بدافزار این تلاشها را نظارت میکند و آنها را مسدود میکند.
این توسعه زمانی صورت میگیرد که آزمایشگاه های ایلین شرکت ای تی اند تی (AT&T Alien Labs)، یک تروجان دسترسی از راه دور مبتنی بر اندروید (RAT) با نام ام ام رت (MMRat) را شرح داد که میتواند ورودی کاربر و محتوای صفحه و همچنین فرمان و کنترل را ضبط کند.
این شرکت میگوید:
این تروجان ها به دلیل قابلیتهای فراوانی که از شناسایی و استخراج دادهها تا تداوم طولانیمدت دارند، گزینهای محبوب برای استفاده توسط هکرها هستند.