Новая версия банкера Svpeng обзавелась функциональностью кейлоггера

RutoR
S

shooter

Original poster
В середине июля 2017 года эксперты «Лаборатории Касперского»

Авторизируйтесь или Зарегистрируйтесь что бы просматривать ссылки.

новую версию мобильного банковского трояна из известного семейства Svpeng — Trojan-Banker.AndroidOS.Svpeng.ae. Теперь малварь получила функциональность кейлоггера и осуществляет кражу вводимых данных с помощью специальных возможностей. Использование этой системы не по назначению позволяет трояну не только красть вводимый текст из других приложений, но и предоставлять себе больше прав, в том числе противодействуя попыткам деинсталляции.

Семейство Svpeng – далеко не новая угроза, более того, эта малварь известна своим новаторским подходом. Начиная с 2013 года эти вредоносы одними из первых стали совершать атаки на SMS-банкинг, начали использовать наложение фишинговых окон поверх других приложений, совершая при этом кражу данных учетной записи, а также блокировали устройства, требуя выкуп. В 2016 году киберпреступники активно распространяли Svpeng через AdSense, используя уязвимость в браузере Chrome. По мнению исследователей, все это говорит о том, что Svpeng является одним из наиболее опасных семейств мобильных вредоносных приложений.

Trojan-Banker.AndroidOS.Svpeng.ae распространяется через вредоносные сайты, в качестве поддельного Flash-проигрывателя. Эксперты предупреждают, что вредоносные методики трояна работают даже на полностью обновленных устройствах с последней версией Android и всеми установленными обновлениями безопасности.

Специалист «Лаборатории Касперского» Роман Унучек рассказывает, что после запуска Trojan-Banker.AndroidOS.Svpeng.ae проверяет язык интерфейса устройства и, если используемый язык не является русским, запрашивает разрешение на использование специальных возможностей.

Злоупотребление данной привилегией позволяет малвари выполнять множество вредоносных действий: троян предоставляет себе права администратора устройства, выдает себе права на показ своих окон поверх остальных приложений, устанавливает себя в качестве SMS-приложения по умолчанию и предоставляет себе несколько динамических разрешений, которые позволяют получать и отправлять SMS-сообщения, совершать вызовы и просматривать список контактов. Более того, используя полученные возможности, вредонос может блокировать любую попытку лишить его прав администратора устройства, предотвращая деинсталляцию. Тем самым он блокирует любую попытку добавить или удалить права администратора устройства, в том числе для любого другого приложения.

170726_banking-trojans-1-576x1024.png


Использование специальных возможностей позволяет угрозе получать доступ к интерфейсу других приложений и совершать кражу данных, включая названия и содержимое элементов интерфейса. Этим содержимым может являться, в том числе, и введенный текст. Кроме того, Svpeng делает снимки экрана каждый раз при нажатии кнопок на клавиатуре пользователем, загружая эти снимки на сервер злоумышленников. Троян поддерживает не только стандартную клавиатуру Android-устройств, но и несколько популярных сторонних клавиатур.

Некоторые приложения, в основном приложения мобильного банка, не позволяют делать снимки экрана, когда их окно находится поверх остальных окон. В таких случаях малварь использует другую возможность для кражи данных: выводит фишинговое окно поверх атакуемого приложения. Интересно, что для определения того, какое приложение находится поверх всех остальных, Svpeng тоже использует специальные возможности.

Исследователь рассказывает, что из получаемой Svpeng информации с управляющего сервера удалось перехватить зашифрованный конфигурационный файл. Расшифровав его, аналитик определил приложения, атакованные Svpeng и получил ссылки на фишинговые страницы. В файле обнаружились несколько антивирусных приложений, которые троян пытался блокировать, а также несколько приложений с выводимыми поверх них фишинговыми ссылками. Как и большинство мобильных банкеров, Svpeng выводит окно поверх некоторых приложений Google для кражи данных кредитных карт.

170726_banking-trojans-2-576x1024.png


Также конфигурационный файл содержал фишинговые ссылки для мобильных приложений PayPal и eBay, что позволяло совершать кражу данных учетной записи, и ссылки для приложений мобильного банка из различных стран:

  • Великобритания — 14 атакованных приложений мобильного банкинга;
  • Германия — 10 атакованных приложений мобильного банкинга;
  • Турция — 9 атакованных приложений мобильного банкинга;
  • Австралия — 9 атакованных приложений мобильного банкинга;
  • Франция — 8 атакованных приложений мобильного банкинга;
  • Польша — 7 атакованных приложений мобильного банкинга;
  • Сингапур — 6 атакованных приложений мобильного банкинга.
Кроме того, малварь может принимать следующие команды с управляющего сервера:

  • отправка SMS-сообщения;
  • сбор информации (контакты, установленные приложения и журналы вызовов);
  • сбор всех SMS-сообщений с устройства;
  • открытие ссылки;
  • начало перехвата входящих SMS-сообщений.
 
Название темы
Автор Заголовок Раздел Ответы Дата
zladey1986 Jarvee Cracked / Nulled новая версия, full комбайн для разных соц сетей! Без ограничений! Продажа софта 0
H Новая версия трояна Quant “научилась” атаковать криптокошельки Новости в сети 0
Support81 Заложи друга – заработай $600000: новая схема заработка в Instagram Новости в сети 0
Support81 Вредоносный код в тегах <img>: новая угроза для онлайн-платежей Новости в сети 0
Support81 Меньше атак, больше ущерба: новая реальность криптовалютных краж Новости в сети 0
Support81 ИИ вместо программистов: новая реальность разработки кода Новости в сети 0
Support81 Новая реальность криптомира: преступники перешли к физическим атакам Новости в сети 0
Support81 Жертвы жадности: как работает новая схема кражи криптовалют на YouTube Новости в сети 0
Support81 Меньше правил, больше рисков: новая киберпарадигма Трампа Новости в сети 0
Support81 Новая 0day-уязвимость в Windows: утечка данных через темы оформления Новости в сети 0
Support81 Docker, Sliver и AnonDNS – чем опасна новая кампания TeamTNT? Новости в сети 0
Support81 Взрывной рост вымогательства: 31 новая банда нацелилась на бизнес Новости в сети 0
Support81 После TikTok настала очередь Temu: новая китайская угроза для данных американцев Новости в сети 0
lizun Blum Crypto новая биржа в телеграм раздает деньги. Способы заработка 0
Support81 Цифровой ГУЛАГ: новая реальность для пользователей VPN в Китае Новости в сети 0
Support81 Telegramные чеки: новая валюта преступного мира Новости в сети 0
Support81 Что общего между F-16 и Tinder? Новая игра США на Ближнем Востоке Новости в сети 0
Support81 EvilProxy + Cloudflare: новая эра изощрённого фишинга Новости в сети 0
Support81 ShadowRoot: новая вымогательская угроза обрушилась на турецкий бизнес Новости в сети 0
turbion0 Новая мошенническая схема, нацеленная на индивидуальных предпринимателей и тех, кто использует режим «Налог на профессиональный доход» Новости в сети 0
Support81 MITRE EMB3D: новая модель помогает производителям устройств опережать хакеров Новости в сети 0
Support81 Страшнее, чем «Rapid Reset»: в протоколе HTTPS/2 выявлена новая фундаментальная уязвимость Новости в сети 0
Support81 ТикТок обретает вторую жизнь в России: сбой или новая стратегия? Новости в сети 0
Emilio_Gaviriya Статья Новая Эра приватности в мессенджерах: Отслеживание и защита. Анонимность и приватность 0
Support81 GitHub – новая социальная сеть для киберпреступников Новости в сети 0
Support81 Новая функция в блокчейне Ethereum Create2 стала причиной кражи $60 млн Новости в сети 0
Support81 Monti и Conti: новая звездная пара в мире кибервымогательств или просто совпадение? Новости в сети 0
Support81 Санкции в сфере онлайн-банкинга — новая «золотая жила» для мошенников Новости в сети 0
Support81 Telegram как минное поле: новая угроза для пользователей Android Новости в сети 0
Support81 HTML Smuggling — новая угроза для европейской кибербезопасности Новости в сети 1
Denik Интересно Новая тактика Nobelium делает кибератаки практически незаметными Новости в сети 0
GROHA Проверено [TG-GIANT] МОЩНЫЙ КОМБАЙН ДЛЯ TELEGRAM - НОВАЯ ЭРА Продажа софта 180
Beez Совсем новая тема заработка из-за бугра! 800$ Способы заработка 0
D Продам ⚡KILLNET - Новая технология убийства сети Все что не подошло по разделу 1
H Новая P2P биржа раздает свои токены Shiftal Coin (SFL) Корзина 0
C CASINO SCAM | 80% | Новая Команда Предоставляю работу. Ищу специалиста. 0
DOMINUS Новая уязвимость TikTok позволяет собирать личные данные пользователей Новости в сети 1
Denik Интересно Новая разработка военных США позволит распознавать лица в темноте Новости в сети 4
S Новая раздача токенов 25 OGN ( 5,8 $ уже торгуется ) Способы заработка 3
L Заработок без вложений. Новая схема Корзина 5
АнАлЬнАя ЧуПаКаБрА GoLogin - новая программа для ведения нескольких аккаунтов с поддержкой прокси Софт для работы с текстом/Другой софт 4
T Новая уязвимость в VirtualBox, позволяющая выполнить код на стороне хост-системы Полезные статьи 0
G От 1000 ₽ до 10.000 ₽ в день | Новая партнерка Способы заработка 1
Admin Loopix: новая служба анонимности? Новости в сети 0
D НОВАЯ рабочая схема, доход от 5000 в день Способы заработка 15
Admin Новая анонимная сеть Riffle Анонимность и приватность 0
Denik Интересно DUMP форума legalizer.info[полная версия]_слив Другое 1
A Программа, бот для склика Google Ads (проверенная версия списания средств) Продажа софта 0
A Программа, бот для склика Google Ads (проверенная версия списания средств) Продажа софта 1
A Программа, бот для склика Google Ads (проверенная версия списания средств) Продажа софта 9

Название темы

Русскоязычный Даркнет Форум