Yeni Droidbot Android Bankacılık Kötü Yazılımlar Avrupa'ya yayılıyor

1 yıl önce

'Droidbot' adlı yeni bir Android bankacılık kötü amaçlı yazılım, İngiltere, İtalya, Fransa, İspanya ve Portekiz'de 77'den fazla kripto para birimi borsası ve bankacılık uygulamaları için kimlik bilgilerini çalmaya çalışıyor.

Yeni Android kötü amaçlı yazılımları keşfeden Cleafy araştırmacılarına göre, DroidBot Haziran 2024'ten beri aktif ve aracı 3.000 $/ay satan bir Hizmet Olarak Kötü Yazılım (MAAS) platformu olarak çalışıyor.

Belirli hedefler için yüklerini özelleştirmek için kötü amaçlı yazılım üreticileri kullanılarak en az 17 bağlı kuruluş grubu tanımlanmıştır.

Droidbot herhangi bir yeni veya sofistike özellikten yoksun olsa da, botnetlerinden birinin analizi İngiltere, İtalya, Fransa, Türkiye ve Almanya'da 776 benzersiz enfeksiyon ortaya koydu ve bu da önemli bir faaliyet gösterdi.

Ayrıca Cleafy, kötü amaçlı yazılımların o zamanlar ağır gelişme altında olduğunu ve Latin Amerika da dahil olmak üzere yeni bölgelere genişleme girişimlerinin olduğunu söylüyor.

Türk gibi görünen Droidbot'un geliştiricileri, bağlı kuruluşlara saldırı yapmak için gerekli tüm araçları sunuyor. Bu, kötü amaçlı yazılım oluşturucu, komut ve kontrol (C2) sunucuları ve operasyonlarını kontrol edebilecekleri, çalıntı verileri alabilecekleri ve komutları sorgulayabilecekleri merkezi bir yönetim panelini içerir.

Her gruba atanan benzersiz tanımlayıcılarla aynı C2 altyapısı üzerinde çok sayıda bağlı kuruluş çalışır ve Cleafy'nin 17 tehdit grubunu tanımlamasına izin verir.

Yük kurucu, bağlı kuruluşların droidbot'u belirli uygulamaları hedeflemek, farklı diller kullanacak ve diğer C2 sunucu adreslerini ayarlamak için özelleştirmelerini sağlar.

Bağlı kuruluşlara ayrıntılı belgelere, kötü amaçlı yazılımların içerik oluşturucularına destek ve güncellemelerin düzenli olarak yayınlandığı bir telgraf kanalına erişim sağlanır.

Sonuçta, Droidbot Maas operasyonu, deneyimsiz veya düşük vasıflı siber suçlular için giriş bariyerini oldukça düşük hale getirir.

DroidBot, kullanıcıları kötü amaçlı uygulamayı yüklemeye kandırmanın bir yolu olarak Google Chrome, Google Play Store veya 'Android Security' gibi genellikle maskelenir.

Bununla birlikte, her durumda, uygulamalardan hassas bilgiler çalmaya çalışan bir Truva atı görevi görür. 

Kötü amaçlı yazılımların ana özellikleri:

DroidBot'un operasyonunun önemli bir yönü, kullanıcı eylemlerini izlemek ve kötü amaçlı yazılım adına kaydırma ve muslukları simüle etmek için Android'in erişilebilirlik hizmetlerinin kötüye kullanılmasıdır. Bu nedenle, erişilebilirlik hizmetleri gibi garip izinler isteyen bir uygulama yüklerseniz, hemen şüpheli olmalısınız ve isteği reddetmelisiniz.

DroidBot'un kimlik bilgilerini çalmaya çalıştığı 77 uygulama arasında, bazı göze çarpanlar arasında Binance, Kucoin, BBVA, Unicredit, Santander, Metamask, BNP Paribas, Credit Agricole, Kraken ve Garanti BBVA yer alıyor.

Bu tehdidi azaltmak için Android kullanıcılarına yalnızca Google Play'den uygulamaları indirmeleri, kurulum sırasında izin isteklerini incelemeleri ve Play Protect'in cihazlarında etkin olduğundan emin olmaları önerilir.

Android kötü amaçlı yazılım "sahtekarlık" şimdi banka çağrılarını saldırganlara yönlendiriyor

Trickmo kötü amaçlı yazılım, sahte kilit ekranı kullanarak android pimlerini çalar

Yeni Octo Android kötü amaçlı yazılım sürümü Nordvpn, Google Chrome'u taklit ediyor

Google Play'de 200'den fazla kötü amaçlı uygulama milyonlarca kez indirildi

Rus hackerlar Pakistanlı Hacker'ların sunucularını kendi saldırıları için kaçırdı

Kaynak: Bleeping Computer

More Posts