Nyheter i Android, Telefoner, Prylar Och Recensioner

Denna Vultur-app tar skadlig till nästa nivå

Ett säkerhetsforskningsföretag i Nederländerna har upptäckt en ny Android dropper-app, kallad Vultur, som erbjuder legitim funktionalitet och sedan tyst växlar till skadligt läge när den upptäcker bankverksamhet och andra finansiella aktiviteter.

Vultur, som hittats av ThreatFabric, är en keylogger som fångar inloggningsuppgifter för finansinstitut genom att utnyttja den nuvarande banksessionen och stjäla pengar omedelbart, osynligt. Och i fall offret inser vad som händer låser han skärmen.

(Obs: Ha din banks telefonnummer så att ett direktsamtal till en lokal filial kan spara dina pengar, och behåll numret på papper. Om det finns på din telefon och det är låst har du ingen tur.)

“Vultur kan övervaka applikationer som startas och initiera skärminspelning/tangentloggning när den specifika applikationen har startat.” enligt Threat Fabric. “Utöver detta startar skärminspelning varje gång enheten låses upp för att fånga PIN-koden/grafiska lösenordet som används för att låsa upp enheten. “Analytiker testade Vulturs kapacitet på en riktig enhet och kan bekräfta att Vultur framgångsrikt spelar in en grafisk PIN-kod/lösenordsinmatningsvideo när enheten låser upp enheten och anger inloggningsuppgifter i målbankappen.”

Enligt ThreatFabric-rapporten, “Vultur använder droppers som imiterar ytterligare verktyg, såsom MFA-autentiseringsanordningar, som finns på den officiella Google Play-butiken som den huvudsakliga distributionsformen, därför är det svårt för slutanvändare att urskilja skadliga applikationer . När den har installerats kommer Vultur att dölja sin ikon och begära privilegier från tillgänglighetstjänsten för att utföra sin skadliga aktivitet. Genom att ha dessa privilegier aktiverar Vultur också en självförsvarsmekanism som gör det svårt att avinstallera: om offret försöker avinstallera trojanen eller inaktivera privilegierna för tillgänglighetstjänsten, kommer Vultur att stänga inställningsmenyn för Android för att förhindra detta.”

Relaterad  Svårighet att bryta bitcoin och totalt hashrate upp trots prisfall

Det är värt att notera att det är ett utmärkt drag att använda biometri för att logga in i en finansiell app, vanlig idag på både Android och iOS. I den här situationen kommer det dock inte att hjälpa här eftersom appen förlitar sig på livesessionen. Den biometriska informationen är mindre användbar för applikationen nästa gång (förhoppningsvis) _ och hjälper den inte att försvara sig mot den aktuella attacken.

ThreatFabric gav tre förslag för att komma ut ur Vulturs kontroll. “En, starta telefonen i säkert läge, förhindra skadlig programvara från att köras” och försök sedan avinstallera appen. “Två, använd ADB (Android Debug Bridge) för att ansluta till enheten via USB och kör kommandot {code}adb uninstall {code}. Eller utför en fabriksåterställning.”

Utöver det faktum att dessa steg kräver omfattande rengöring för att återställa telefonen till dess tidigare användbara tillstånd, kräver det också att offret känner till namnet på den skadliga appen. Det kanske inte är lätt att avgöra, om inte offret laddar ner väldigt få applikationer som inte är välkända.

Som jag föreslog i en ny kolumn är det bästa försvaret att låta alla slutanvändare bara installera applikationer som IT har godkänt i förväg. Och om en användare hittar en ny önskad app, skicka in den till IT och vänta på ett godkännande. (Okej, du kan sluta skratta nu.) Oavsett vad policyn säger kommer de flesta användare att installera vad de vill, när de vill. Detta gäller både på en företagsägd enhet och en arbetarägd BYOD-enhet.

För att ytterligare komplicera denna röra tenderar användare att implicit lita på appar som erbjuds officiellt via Google och Apple. Även om det är helt sant att både mobiloperativsystemföretagen behöver och kan göra mycket mer för att utvärdera appar, kan den sorgliga sanningen vara att den nuvarande mängden nya appar kan göra sådana ansträngningar ineffektiva eller till och med värdelösa.

Relaterad  Blender 3.0 har anlänt! De bästa nya funktionerna att prova

De [Google and Apple] De har valt att vara en öppen plattform och det är konsekvenserna.

Tänk på Voltur. Till och med ThreatFabrics vd Cengiz Han Sahin sa att han tvivlar på att Apple eller Google kunde ha blockerat Vultur, oavsett antalet säkerhetsanalytiker och verktyg för maskininlärning.

“Jag tror att de (Google och Apple) gör så gott de kan. Detta är för svårt att upptäcka, även med alla [machine learning] och alla nya leksaker de har för att upptäcka dessa hot”, sa Sahin i en intervju. “De har valt att vara en öppen plattform och det här är konsekvenserna.”

En viktig del av upptäcktsproblemet är att brottslingarna bakom dessa droppare faktiskt tillhandahåller lämplig funktionalitet innan appen blir skadlig. Därför kommer någon som provar appen sannolikt att upptäcka att den gör vad den lovar. För att hitta de dåliga aspekterna måste ett system eller en person noggrant undersöka all kod. “Skadlig programvara blir egentligen inte skadlig programvara förrän skådespelaren bestämmer sig för att göra något skadligt,” sa Sahin.

Det skulle också hjälpa om finansinstituten gjorde lite mer för att hjälpa till. Betalkort (betal- och kredit) gör ett imponerande jobb med att flagga och pausa alla transaktioner som verkar vara en avvikelse från normen. Varför kan inte samma finansinstitut utföra liknande kontroller för alla pengaöverföringar online?

Detta för oss tillbaka till DIG. Det måste få konsekvenser för användare som ignorerar IT-policyn. Att förlita sig på de citerade förslagen för att ta bort Vultur innebär också en klar risk för dataförlust. Vad händer om det som går förlorat är företagets data? Vad händer om den dataförlusten kräver att teamet gör om timmar av arbete? Vad händer om leveransen av något som är skyldigt till en kund försenas? Är det okej att verksamhetsbudgeten påverkas när den orsakades av att en anställd eller entreprenör bryter mot policyn?

Table of Contents