Android-банкер SharkBot кадет криптовалюту и взламывает банковские аккаунты

Android-банкер SharkBot кадет криптовалюту и взламывает банковские аккаунты

Специалисты компаний Cleafy и ThreatFabric обнаружили новый Android-троян SharkBot, который использует Accessibility service для хищения учетных данных из банковских и криптовалютных приложений в Италии, Великобритании и США.

По данным экспертов, малварь распространяется с октября 2021 года. В официальном магазине приложений Google Play Store вредонос пока замечен не был, вместо этого его операторы, похоже, обманом заставляют пользователей загрузить и вручную установить приложение на свои устройства (side-loading). Так, известно, что SharkBot может маскироваться под медиаплеер, стриминговое приложение или приложения для восстановления данных.

После установки приложения, зараженного SharkBot, малварь просит пользователя предоставить ей доступ к Accessibility service (службе специальных возможностей Android). Полученные права вредонос использует для имитации касаний экрана и выполнения разных вредоносных задач, в том числе: предоставления себе прав администратора, отображения поддельных экранов входа, кейлоггинга, перехвата и сокрытия SMS-сообщений двухфакторной аутентификации, а также доступа к банковским и криптовалютным приложениям с целью перевода средств.

В настоящее время SharkBot нацелен на 22 банковских приложения, которые используются в Италии и Великобритании, а также на пять приложений, связанных с криптовалютами. При этом ИБ-эксперты пишут, что малварь пока находится на ранних стадиях разработки.

«Основная цель SharkBot — инициировать денежные переводы со взломанных устройств с помощью Automatic Transfer Systems (ATS), минуя механизмы многофакторной аутентификации (например, SCA), — гласит отчет. — После успешной установки SharkBot на устройство жертвы злоумышленники могут получить конфиденциальную банковскую информацию, злоупотребляя Accessibility service, включая учетные данные, личную информацию, текущий баланс и так далее».

По данным экспертов, использование Automatic Transfer Systems вполне согласуется с общим трендом, который прослеживается и в работе других банковских троянов для Android, включая  малварь Alien, EventBot, Medusa, Gustuff, Anatsa и FluBot.

похожие материалы

Стрелочка
Стрелочка
Разработчики мессенджера Max заявляют, что не отслеживают использование VPN
Разработчики мессенджера Max заявляют, что не отслеживают использование VPN

Исследователи обнаружили, что в Android-клиенте мессенджера Max есть встроенный модуль, который проверяет доступность серверов Telegram и WhatsApp*, определяя IP-адрес пользователя через сторонние сервисы и фиксируя использование VPN.

Новая схема обмана: мошенники начали выдавать себя за таможню и вымогать деньги за «посылки»
Новая схема обмана: мошенники начали выдавать себя за таможню и вымогать деньги за «посылки»

В России зафиксирована новая схема интернет-мошенничества: лоумышленники начали массово писать гражданам в мессенджерах, представляясь сотрудниками таможенных органов и требуя оплатить якобы обязательные таможенные платежи за посылки.

Хактивисты ударили по DHS: в сеть утекли контракты иммиграционной службы США и данные тысяч подрядчиков
Хактивисты ударили по DHS: в сеть утекли контракты иммиграционной службы США и данные тысяч подрядчиков

Хактивистская группа Department of Peace заявила о взломе систем Министерства внутренней безопасности США и публикации документов, связанных с контрактами ведомства и Иммиграционной и таможенной полиции США.