کمیته رکن چهارم – تروجان بانکی اندرویدی BrazKing با پوششهای فعال بانکی و ترفندهای جدیدی که به آن اجازه میدهد بدون درخواستهای اعطای مجوز پرخطر به کار خود ادامه دهد به میدان آمد.
طبق گزارش محققان IBM تروجان اندرویدی BrazKing با قابلیتهای جدیدتر و ترسناکتر از قبل به میادین بازگشته است.
تروجان بانکی اندرویدی BrazKing با پوششهای فعال بانکی و ترفندهای جدیدی به میادین بازگشته است. این قابلیتها به برزگینگ اجازه میدهد تا بدون درخواستهای اعطای مجوز پرخطر به کار خود ادامه دهد.
یک نمونه بدافزاری جدید در خارج از فروشگاه گوگل پلی و در سایت های دخیل در فیشینگ پیامکی توسط محققین IBM Trusteer شناسایی شده است.
این سایت های HTTPS به قربانیان هشدار می دهند که آن ها در حال استفاده از نسخه منسوخ اندروید هستند و می توانند با نصب اپلیکیشن پیشنهاد شده در این سایت، آخرین ورژن اندروید را بر روی دستگاه خود نصب کنند.
در صورتی که کاربران با گزینه «دانلود از منابع ناشناس» موافقت کنند، بدافزار مدنظر بر روی دستگاه رها میشود و درخواست دسترسی به Service Accessibility را درخواست میکند.
این مجوز در جهت تهیه اسکرینشات و ضبط ضربات کلیدهای کیبورد مورد سوءاستفاده قرار میگیرد. هیچگونه مجوز اضافی دیگری درخواست نمیشود.
سرویس دسترسی با هدف انجام فعالیتهای مخرب زیر مورد استفاده BrazKing قرار دارد:
- موشکافی برنامهای صفحه نمایش به جای گرفتن اسکرینشات در فرمت عکس
- قابلیتهای کیلاگینگ از طریق خواندن صفحه نمایش
- قابلیتهای RAT- برزکینگ میتواند اپلیکیشن بانکی هدف را از طریق زدن دکمهها دستکاری کند
- خواندن پیامکها
- خواندن لیست مخاطبان
این نسخه جدید از برزکینگ به هنگام شناسایی لاگین در یک بانک آنلاین، حالا به جای نمایش پوششهای داخلی به سرور کنترل و فرمان متصل می شود تا بتواند پوششهای لاگین درستی را برای نمایش دریافت کند.
این سیستم پوششی پویا، کار سرقت دادههای احراز هویت طیف از بانکها را راحتتر میکند. نسخه جدید BrazKing با استفاده از یک عملیات XOR و کلیدهای هارد کد شده از منابع داخلی محافظت میکند.
در صورتی که کاربر اقدام به حذف BrazKing کند این بدافزار به سرعت بر روی دکمه های Back یا Home میزند و از این کار جلوگیری میکند.
همین ترفند در هنگام استفاده از آنتیویروس نیز اجرا میشود.
تکامل تروجان اندرویدی برزکینگ نشان از آن دارد که بازیگران مخرب این بدافزار خود در امتداد سیستمها و ابزار امنیتی اندروید حرکت میکنند. این بدین معناست که با تشدید محافظتهای امنیتی اندروید، این تروجان نیز آپدیت میشود و ویژگیهای مخرب دیگری را به نسخههای جدید خود میافزاید.
طبق گزارش IBM ظاهرا گروههای هکری محلی، عاملان این تروجان اندرویدی هستند چون BrazKing بیشتر در وبسایتهای پرتغالی مشاهده شده است.
منبع : سایبربان