Sova Malware, Android cihazlarını şifrelemek için fidye yazılımı özelliği ekler

4 yıl önce

Sova Android Bankacılık Truva atı, yeni özellikler, kod geliştirmeler ve mobil cihazlarda dosyaları şifreleyen yeni bir fidye yazılımı özelliğinin eklenmesi ile gelişmeye devam ediyor.

En son sürümle birlikte, SOVA kötü amaçlı yazılımı artık 200'den fazla bankacılık, kripto para birimi değişimi ve dijital cüzdan uygulamalarını hedef alarak hassas kullanıcı verileri ve çerezleri çalmaya çalışıyor.

Ayrıca, uzlaşmış cihazda daha gizli çalışmasına yardımcı olan yeniden düzenlenmiş ve geliştirilmiş kodlara sahipken, en son sürümü 5.0 bir fidye yazılımı modülü ekler.

Mobil güvenlik firması Cleafy'deki tehdit analistleri, projenin Eylül 2021'deki açıklamasından bu yana Sova'nın evrimini izledi ve 2022'de gelişiminin hızla arttığını bildirdi.

Mart 2022'de Sova, dünya çapında birden fazla banka için 2FA müdahalesi, çerez çalma ve yeni enjeksiyonlar ekleyerek sürüm 3'ü yayınladı. Enjeksiyonlar, çevrimiçi banka uygulamaları gibi kimlik bilgilerini çalmak için kullanılan meşru giriş istemleri üzerinde gösterilen kaplamalardır.

Temmuz 2022'de Sova'nın geliştirme ekibi, hedeflenen uygulamaları 200'e kadar alan ve cihaz içi sahtekarlık için VNC (Sanal Ağ Hesaplama) özellikleri ekleyen sürüm 4'ü yayınladı.

Kötü amaçlı yazılım, C2'ye yüklü uygulamaların bir listesini gönderir ve kurban hedeflenen bir uygulamayı açtığında yüklenecek doğru kaplamaların yüklenmesine işaret eden adreslerin bir listesini içeren bir XML alır.

Dördüncü büyük sürüm ayrıca ekran görüntüleri alma, tıklamalar ve kaydırma yapma, dosyaları kopyalama ve yapıştırma ve istediği gibi kaplama ekranları sunma gibi komutlar için destek ekledi.

Bu sürüm ayrıca, şimdi Gmail, GPAY ve Google şifre yöneticisini hedefleyen çerez stealer mekanizmasında önemli bir kod yeniden düzenleme gördü.

Sova V4, uygulamayı manuel olarak kaldırmaya çalışırlarsa, kullanıcıyı ana ekrana geri itmek için erişilebilirlik izinlerini kötüye kullanarak savunma eylemlerine karşı bazı korumalar ekledi.

Son olarak, dördüncü sürüm, kullanıcının gizli tohum ifadesini çalmak için oluşturulan özel bir modül kullanarak Binance ve platformun 'Güven Cüzdan' uygulamasına odaklandı.

Daha yakın zamanlarda, Cleafy, çok sayıda kod iyileştirmesi ve fidye yazılımı modülü gibi yeni özelliklerin eklenmesi ile birlikte gelen Sova V5'in erken bir sürümünü örnekledi.

Modül, enfekte olmuş cihazlardaki tüm dosyaları kilitlemek ve yeniden adlandırılmış, şifreli dosyalara ".enc" uzantısını eklemek için AES şifrelemesini kullanır.

"Fidye yazılımı özelliği oldukça ilginçtir, çünkü Android bankacılık Truva atları manzarasında hala yaygın bir özellik değil. Mobil cihazlar çoğu insan için kişisel ve iş verileri için merkezi depolama haline geldikçe, son yıllarda fırsattan yararlanır." - Cleafy

Beşinci versiyon henüz geniş bir şekilde dolaşmıyor ve VNC modülü ilk örneklerde eksik, bu nedenle bu sürümün hala geliştirildiği muhtemel.

Mevcut, bitmemiş formunda bile Sova V5, Cleafy'ye göre kitlesel dağıtım için hazırdır, bu nedenle tüm Android kullanıcılarına uyanıklık önerilir.

Son olarak, kötü amaçlı yazılım yazarı, Eylül 2021 vaatlerini yerine getirebilir ve geliştirebilir, geliştirme zaman çizelgesine bağlı kalır ve birkaç ayda bir gelişmiş özellikler ekler.

Bu, Bankacılık Truva atı şimdi kendisini mobil fidye yazılımlarının hala yetersiz olan alanının öncülerinden biri olarak belirlediğinden, Sova'yı büyüyen bir tehdit haline getiriyor.

Android Kötü Yazılım ‘Revive’, BBVA Bank’ın 2FA uygulamasını taklit ediyor

Yeni Malibot Android Bankacılık Kötü Yazılım Kripto Madenci olarak yayılıyor

Hackerlar Dracarys Android kötü amaçlı yazılımları değiştirilmiş sinyal uygulamasını kullanarak yükleyin

Facebook, Hackers tarafından kullanılan yeni Android kötü amaçlı yazılım bulur

Facebook reklamları, google Play'de 7 milyon yükleme ile Android reklam yazılımı itiyor

Kaynak: Bleeping Computer

More Posts