Brazking Android Bankacılığı Trojan, dinamik bankacılık bindirmeleri ve riskli izinler talep etmeden çalışmasını sağlayan yeni bir uygulama numarası ile geri döndü.
Yeni bir kötü amaçlı yazılım örneği, oynama (SMS) mesajları aldıktan sonra insanların bittiği sitelerde, oyun mağazasının dışında bulunan IBM Mütevelli araştırmacıları tarafından analiz edildi.
Bu HTTPS siteleri, eski kurbanı eski bir Android sürümünü kullandıklarını ve bunları en son sürüme güncelledikleri iddia edecek bir apk sunduklarını uyar.
Kullanıcı "Bilinmeyen Kaynaklardan Yüklemeleri" onaylarsa, kötü amaçlı yazılımlar cihaza düşürülür ve 'Erişilebilirlik Hizmetine' erişim talep eder.
Bu izin, şüpheleri yetiştirecek herhangi bir ek izin talep etmeden ekran görüntülerini ve tuş vuruşlarını yakalamak için suistimal edilir.
Daha spesifik olarak, erişilebilirlik hizmeti aşağıdaki kötü amaçlı aktivite için Brazking tarafından kullanılır:
Android 11'den başlayarak, Google yüklü uygulamaların listesini hassas bilgiler olarak sınıflandırmıştır, bu nedenle alım yapmayı deneyen herhangi bir kötü amaçlı yazılım, kötü amaçlı yazdırın.
Bu, eşleşen giriş ekranlarına hizmet etmek için enfekte cihaza hangi banka uygulamalarının yüklü olduğunu belirlemesi gereken tüm bankacılık yerleşimi truva atları için yeni bir problemdir.
Brazking artık 'getinstalledPackages' API isteğini kullandığı gibi kullandığı gibi kullanıyor, bunun yerine, enfekte olmuş cihaza hangi uygulamaların yüklü olduğunu görüntülemek için ekran diseksiyonu özelliğini kullanır.
Bindirme söz konusu olduğunda, Brazking şimdi 'System_Alert_Window' izni olmadan yapmaz, bu nedenle diğer truva atlarının yaptığı gibi orijinal uygulamanın üstünde sahte bir ekran kaplayamaz.
Bunun yerine, sahte ekranı, erişilebilirlik hizmeti içinden eklenen bir WebView penceresinde saldırganın sunucusundan bir URL olarak yükler. Bu, uygulamayı ve tüm pencerelerini kapsar, ancak ondan bir çıkış yapmaz.
Yerleşik bir bankaya giriş yapmayı tespit ederken, yerleşik kapsamları görüntülemek yerine, kötü amaçlı yazılım şimdi görüntülemek için doğru giriş kaplamasını almak için komut ve kontrol sunucusuna bağlanacaktır.
Bu dinamik kaplama sistemi, tehdit aktörlerinin daha geniş bir bankalar için kimlik bilgilerini çalmasını kolaylaştırır. Saldırganın sunucularından kaplamalara hizmet etmek aynı zamanda, meşru bankacılık uygulamaları veya sitelerindeki değişikliklerle örtüşmek veya yeni bankalara destek eklemek için gerekli olan giriş ekranlarını güncellemelerine de izin verir.
Brazking'in yeni sürümü, belleksiz bir tuş kullanarak bir XOR işlemi uygulayarak iç kaynakları korur ve ardından bunları baz64 ile kodlar.
Analistler bu adımları hızla tersine çevirebilir, ancak mağdurun cihazında yuvalandığında kötü amaçlı yazılımların farkedilmesine devam etmelerine yardımcı oluyorlar.
Kullanıcı kötü amaçlı yazılımları silmeye çalışırsa, eylemi önlemek için 'geri' veya 'ev' düğmelerine hızlı bir şekilde dokunur.
Aynı numara, kullanıcı bir antivirüs uygulamasını açmaya çalıştığında, güvenlik aracındaki kötü amaçlı yazılımları taramayı ve kaldırmayı umarak kullanılır.
Brazking'in evrimi, kötü amaçlı yazılım yazarlarının, Android'in güvenliği sıkıldığı için araçlarının gizli sürümlerini sunmak için hızlı bir şekilde uyarlandığını göstermektedir.
2FA kodlarını, kimlik bilgilerini koparma ve ekran görüntülerini biriktirme izinleri olmadan kapama yeteneği, Trojan'ı eskiden daha güçlü hale getirir, bu yüzden oyun mağazasının dışındaki apk indirmelerine çok dikkatli olun.
IBM raporuna göre, Portekizce konuşan web sitelerinin dolaşımı olduğu için Brazking yerel tehdit grupları tarafından işletilmektedir.
Flubot Android Malware şimdi sahte güvenlik güncellemeleri ile yayılır
New Android Malware Targets Netflix, Instagram ve Twitter kullanıcıları
Hydra Malware, Almanya'nın ikinci büyük bankasının müşterilerini hedefliyor
Yeni Android Malware, 10 m telefonları enfekte olduktan sonra milyonlarca çalıyor
Emotet Malware geri döndü ve botnetini Trickbot üzerinden yeniden inşa ediyor
Kaynak: Bleeping Computer