Trojany bankowe w centrum uwagi – Manic, Grandoreiro i ToxicPanda 2.0
Jak donosi SecurityWeek, w poprzednim tygodniu trzy firmy zajmujące się cyberbezpieczeństwem udostępniły informacje o nowych lub zaktualizowanych trojanach bankowych atakujących użytkowników na całym świecie.
Tego typu złośliwe oprogramowanie może umożliwiać operatorom wyłudzanie danych uwierzytelniających, kradzież poufnych informacji użytkowników i zdalne kontrolowanie zainfekowanych urządzeń.
Manic
ThreatFabric szczegółowo opisał Manic – malware na Androida, łączący w sobie funkcje trojana bankowego i oprogramowania szpiegującego.
Manic był wykorzystywany głównie przeciwko podmiotom pochodzącym z Ukrainy, w tym bankom, instytucjom rządowym i aplikacjom do przesyłania wiadomości. Zaobserwowano jednak również ataki na rosyjskie i europejskie instytucje finansowe, globalne usługi kryptowalutowe i fintech oraz aplikacje do przesyłania wiadomości o charakterze wojskowym.
Rozpowszechniany jest za pośrednictwem złośliwych stron internetowych i dropperów. Umożliwia atakującym rejestrowanie naciśnięć klawiszy, wyświetlanie ekranów phishingowych i zdalne kontrolowanie zainfekowanego telefonu w celu przeprowadzania oszustw bankowych i kryptowalutowych.
Ponadto Manic oferuje funkcje szpiegujące, takie jak monitorowanie powiadomień, śledzenie lokalizacji, zbieranie plików i zdalny nadzór nad urządzeniami.
„Szczególnie wyróżniającą się funkcją jest przekaźnik sieciowy offline, który umożliwia przesyłanie zebranych danych przez pobliskie zainfekowane urządzenia za pośrednictwem Wi-Fi Direct lub Bluetooth, gdy bezpośredni dostęp do C2 jest niedostępny” – zauważa ThreatFabric.
Grandoreiro
Dział badań nad zagrożeniami Acronis ostrzegł, że trojan bankowy Grandoreiro wciąż jest aktywny, nadal koncentrując się na użytkownikach w Ameryce Łacińskiej.
W zeszłym roku Grandoreiro atakował Europę oraz Amerykę Północną. W niedawnej kampanii monitorowanej przez Acronis większość ataków była skierowana na Meksyk.
To pochodzące z Brazylii złośliwe oprogramowanie dla systemu Windows istnieje od dekady i stale się rozwija – pomimo prób zablokowania go przez organy ścigania.
Ostatnie próbki wykorzystują legalną aplikację Duplicate Files Finder (DFF) do wykonywania złośliwego kodu poprzez boczne ładowanie bibliotek DLL. Pozwala mu to wtopić się w normalną aktywność oprogramowania i uniknąć wykrycia.
„Pierwsza próbka zawiera rozbudowaną funkcjonalność antyanalizy, w tym wykrywanie piaskownicy, sprawdzanie artefaktów maszyn wirtualnych, tworzenie czarnych list procesów i profilowanie środowiska, mające na celu unikanie automatycznych systemów analizy” – wyjaśnia Acronis. „Te kontrole są przeprowadzane przed jakąkolwiek próbą kontaktu z infrastrukturą dowodzenia i kontroli (C2), co sugeruje, że unikanie analizy jest dla operatorów priorytetem”.
ToxicPanda 2.0
Zajmująca się bezpieczeństwem mobilnym firma Zimperium wydała ostrzeżenie dotyczące zaktualizowanej wersji trojana bankowego ToxicPanda, o której wiadomo, że atakuje głównie Europę.
Najnowsza wersja trojana na Androida wprowadza znaczące zmiany, w tym obsługę 167 poleceń zdalnych i listę celów obejmującą prawie 350 aplikacji finansowych (poprzednie wersje atakowały tylko 16 aplikacji).
ToxicPanda 2.0 została zaprojektowana z myślą o instytucjach finansowych w 16 krajach, w tym w Pakistanie, RPA, Meksyku, Nigerii, Indiach, Indonezji i Panamie.
„Złośliwe oprogramowanie wprowadza również zautomatyzowany mechanizm oparty na kliknięciach, umożliwiający nadużycie funkcji Android Wireless Debugging (ADB), co powoduje eskalację uprawnień i dostęp na poziomie powłoki na zainfekowanych urządzeniach” – wyjaśnia Zimperium.
„Zaktualizowana kampania ujawnia również zmianę w metodach dystrybucji, a próbki ToxicPanda 2.0 są dostarczane za pośrednictwem kontenerów hostowanych w Amazon AWS, a więc atakujący wykorzystują infrastrukturę chmurową do dostarczania złośliwego oprogramowania”.




