Menu dostępności

Złośliwa aplikacja na telefon oszukuje zabezpieczenia 2FA w bankowości

Bankowość internetowa czy mobilna jest dziś dla nas codziennością. Nie obawiamy się o jej bezpieczeństwo. Banki wymuszają na użytkownikach podwójnego, a czasem nawet potrójnego uwierzytelnienia do przeprowadzania większości operacji.
Z drugiej jednak strony cały czas słyszy się o fraudach i przekrętach bankowych, w których pewnie większość zrealizowana zostaje dzięki dobrze poprowadzonej socjotechnice. Jak się okazuje i bez bezczelnego nakłaniania użytkownika do kliknięcia w link, da się oszukać zabezpieczenia bankowe, takie jak kod weryfikacyjny SMS czy jednorazowe hasła (tzw. OTP).

Cyberprzestępcy od niedawna wykorzystują do tego nową, złośliwą aplikację na urządzenia mobilne nazwaną przez odkrywców z IBM – TrickMo. Za stworzenie aplikacji odpowiada ta sama grupa stojąca za najpopularniejszym w 2019 roku trojanem bankowym TrickBot. Wynika to między innymi z faktu, że prawie wszystkie osoby, których telefon został zainfekowany nową aplikacją, miały wcześniej zainfekowany komputer złośliwym oprogramowaniem TrickBot. Badacze i odkrywcy złośliwej aplikacji to grupa X-Force z IBM. Podają oni, że największe żniwa malware od początku zbiera w Niemczech.

Komputery z systemem Windows zainfekowane przez TrickBot wykorzystywały technikę Man-in-the-Browser, aby wyłudzić od użytkowników numery telefonów, a następnie nakłonić ich do zainstalowania aplikacji TrickMo. Jest to najczęstszy powód instalowania złośliwej aplikacji. Oczywiście istnieje wiele innych, jak podszywanie się aplikacji pod sprawdzonego antywirusa na urządzenia mobilne.

Jeśli chodzi o możliwości wirusa, to jest on w stanie skutecznie oszukać zabezpieczenia poświadczania transakcji bankowych (tzw. TAN) takie jak jednorazowe hasła SMS czy kody TAN odświeżane co 60 sekund.

Malware wykorzystuje do tego wbudowany w urządzenia mobilne feature do nagrywania ekranu. Gdy użytkownik wyświetla kod, aby przepisać go do przeglądarki na komputerze, w tym czasie TrickMo uruchamia w tle przechwytywanie ekranu i rejestruje jego zawartość do swojej pamięci. Następnie z obrazu wyciągany jest tekst, który aplikacja od razu przesyła do serwera C2. Całe to działanie może być zintegrowane z trojanem TrickBot zainstalowanym na komputerze tego samego użytkownika.

Złośliwa aplikacja wyposażona jest w wiele dodatkowych funkcji – jak podaje IBM X-Force. Oprócz wspomnianej podstawowej może eksfiltrować SMSy, zdjęcia, dane o urządzeniu. Dodatkowo sterowanie zdalne z serwera Command & Control pozwala na włączanie i wyłączanie modułów wirusa, a także co ciekawe wywołanie jego autodestrukcji. Po takim działaniu malware nie pozostawia śladu w zainfekowanym środowisku.

Podsumowując, trojan TrickBot był jedną z najbardziej aktywnych i skutecznych odmian szkodliwego oprogramowania w 2019 roku. Z analizy specjalistów wynika, że aplikacja mobilna TrickMo została zaprojektowana tak, aby pomóc w przełamaniu najnowszych metod uwierzytelniania opartego na TAN. Bezpieczeństwo mobilne wciąż jest w powijakach, dlatego ostrzegamy, aby nie instalować aplikacji, którego pochodzenia i przeznaczenia nie jesteśmy w stu procentach pewni.

Popularne

7-Zip podatny na NTFS Heap Overflow

7-Zip podatny na NTFS Heap Overflow

Jaroslav Lobačevski z GitHub Security Lab opublikował analizę nowej podatności odnalezionej w 7-Zip, oznaczonej jako GHSL-2026-140. Luka dotyczy parsera NTFS i prowadzi do uszkodzenia pamięci procesu, co w...
Krytyczna luka w Windows Search ujawnia hashe NTLMv2. Microsoft nie wydał jeszcze poprawki

Krytyczna luka w Windows Search ujawnia hashe NTLMv2. Microsoft nie wydał jeszcze poprawki

Eksperci z Huntress ujawnili nową podatność, umożliwiającą wyciek poświadczeń NTLMv2 za pośrednictwem mechanizmu Windows Search. Problem dotyczy obsługi schematu URI wykorzystywanego przez Eksplorator Windows d...
19-letnia luka w jądrze Linuksa naraża systemy na dostęp root

19-letnia luka w jądrze Linuksa naraża systemy na dostęp root

Właśnie opublikowano kod exploita Proof-of-Concept (PoC) dla luki CIFSwitch, która umożliwia użytkownikom o niskich uprawnieniach uzyskanie dostępu root w podatnych systemach Linux. Luka w zabezpieczeniach jądra...
YellowKey: koniec mitu o bezpieczeństwie BitLockera? Nowy zero-day pozwala ominąć szyfrowanie przy użyciu zwykłego pendrive’a

YellowKey: koniec mitu o bezpieczeństwie BitLockera? Nowy zero-day pozwala ominąć szyfrowanie przy użyciu zwykłego pendrive’a

Jeszcze w piątek opisywaliśmy nowe podatności typu zero-day, o nazwach YellowKey oraz GreenPlasma, uderzające w mechanizmy bezpieczeństwa systemów Windows. Najnowsze informacje pokazują jednak, że spr...
Fałszywe ChatGPT i Claude infekują komputery. Cyberprzestępcy wykorzystują boom na AI

Fałszywe ChatGPT i Claude infekują komputery. Cyberprzestępcy wykorzystują boom na AI

Popularność sztucznej inteligencji rośnie w niespotykanym tempie. Narzędzia takie jak ChatGPT czy Claude stały się codziennym wsparciem dla programistów, analityków, studentów i firm. Miliony użytkown...