Jak donosi SecurityWeek, w poprzednim tygodniu trzy firmy zajmujące się cyberbezpieczeństwem udostępniły informacje o nowych lub zaktualizowanych trojanach bankowych atakujących użytkowników na całym świecie.

Tego typu złośliwe oprogramowanie może umożliwiać operatorom wyłudzanie danych uwierzytelniających, kradzież poufnych informacji użytkowników i zdalne kontrolowanie zainfekowanych urządzeń.

Manic

ThreatFabric szczegółowo opisał Manic – malware na Androida, łączący w sobie funkcje trojana bankowego i oprogramowania szpiegującego.

Manic był wykorzystywany głównie przeciwko podmiotom pochodzącym z Ukrainy, w tym bankom, instytucjom rządowym i aplikacjom do przesyłania wiadomości. Zaobserwowano jednak również ataki na rosyjskie i europejskie instytucje finansowe, globalne usługi kryptowalutowe i fintech oraz aplikacje do przesyłania wiadomości o charakterze wojskowym.

Rozpowszechniany jest za pośrednictwem złośliwych stron internetowych i dropperów. Umożliwia atakującym rejestrowanie naciśnięć klawiszy, wyświetlanie ekranów phishingowych i zdalne kontrolowanie zainfekowanego telefonu w celu przeprowadzania oszustw bankowych i kryptowalutowych.

Ponadto Manic oferuje funkcje szpiegujące, takie jak monitorowanie powiadomień, śledzenie lokalizacji, zbieranie plików i zdalny nadzór nad urządzeniami.

„Szczególnie wyróżniającą się funkcją jest przekaźnik sieciowy offline, który umożliwia przesyłanie zebranych danych przez pobliskie zainfekowane urządzenia za pośrednictwem Wi-Fi Direct lub Bluetooth, gdy bezpośredni dostęp do C2 jest niedostępny” – zauważa ThreatFabric.

Grandoreiro

Dział badań nad zagrożeniami Acronis ostrzegł, że trojan bankowy Grandoreiro wciąż jest aktywny, nadal koncentrując się na użytkownikach w Ameryce Łacińskiej.

W zeszłym roku Grandoreiro atakował Europę oraz Amerykę Północną. W niedawnej kampanii monitorowanej przez Acronis większość ataków była skierowana na Meksyk.

To pochodzące z Brazylii złośliwe oprogramowanie dla systemu Windows istnieje od dekady i stale się rozwija – pomimo prób zablokowania go przez organy ścigania.

Ostatnie próbki wykorzystują legalną aplikację Duplicate Files Finder (DFF) do wykonywania złośliwego kodu poprzez boczne ładowanie bibliotek DLL. Pozwala mu to wtopić się w normalną aktywność oprogramowania i uniknąć wykrycia.

„Pierwsza próbka zawiera rozbudowaną funkcjonalność antyanalizy, w tym wykrywanie piaskownicy, sprawdzanie artefaktów maszyn wirtualnych, tworzenie czarnych list procesów i profilowanie środowiska, mające na celu unikanie automatycznych systemów analizy” – wyjaśnia Acronis. „Te kontrole są przeprowadzane przed jakąkolwiek próbą kontaktu z infrastrukturą dowodzenia i kontroli (C2), co sugeruje, że unikanie analizy jest dla operatorów priorytetem”.

ToxicPanda 2.0

Zajmująca się bezpieczeństwem mobilnym firma Zimperium wydała ostrzeżenie dotyczące zaktualizowanej wersji trojana bankowego ToxicPanda, o której wiadomo, że atakuje głównie Europę.

Najnowsza wersja trojana na Androida wprowadza znaczące zmiany, w tym obsługę 167 poleceń zdalnych i listę celów obejmującą prawie 350 aplikacji finansowych (poprzednie wersje atakowały tylko 16 aplikacji).

ToxicPanda 2.0 została zaprojektowana z myślą o instytucjach finansowych w 16 krajach, w tym w Pakistanie, RPA, Meksyku, Nigerii, Indiach, Indonezji i Panamie.

„Złośliwe oprogramowanie wprowadza również zautomatyzowany mechanizm oparty na kliknięciach, umożliwiający nadużycie funkcji Android Wireless Debugging (ADB), co powoduje eskalację uprawnień i dostęp na poziomie powłoki na zainfekowanych urządzeniach” – wyjaśnia Zimperium.

„Zaktualizowana kampania ujawnia również zmianę w metodach dystrybucji, a próbki ToxicPanda 2.0 są dostarczane za pośrednictwem kontenerów hostowanych w Amazon AWS, a więc atakujący wykorzystują infrastrukturę chmurową do dostarczania złośliwego oprogramowania”.