Ứng dụng Trình quản lý tệp Android này đã lây nhiễm phần mềm độc hại SharkBot cho hàng nghìn thiết bị

lừa đảo ngân hàng Android được gọi là SharkBot một lần nữa xuất hiện trên Cửa hàng Google Play chính thức, giả làm người quản lý tệp để vượt qua các hạn chế của thị trường ứng dụng.

Công ty Bitdefender của Romania cho biết trong một được công bố trong tuần này, phần lớn người dùng đã tải xuống các ứng dụng giả mạo ở Anh và Ý.

SharkBot, được Cleafy phát hiện lần đầu tiên vào cuối năm 2021, là một mối đe dọa di động định kỳ được phân phối trên cả Cửa hàng Google Play và các cửa hàng ứng dụng bên thứ ba khác.

Một trong những mục tiêu chính của trojan là bắt đầu chuyển tiền từ các thiết bị bị xâm nhập thông qua một kỹ thuật gọi là “Hệ thống chuyển tự động” (ATS), trong đó một giao dịch được kích hoạt thông qua ứng dụng ngân hàng bị chặn để hoán đổi tài khoản người nhận thanh toán với tài khoản do tác nhân kiểm soát trong bối cảnh.

Nó có khả năng cung cấp lớp phủ đăng nhập giả mạo khi người dùng cố gắng mở các ứng dụng ngân hàng hợp pháp, đánh cắp thông tin đăng nhập trong quá trình này.

Thông thường, những ứng dụng như vậy cung cấp chức năng dường như vô hại, giả dạng phần mềm chống vi-rút và trình dọn dẹp để lẻn vào Cửa hàng Google Play. Nhưng chúng cũng tăng gấp đôi dưới dạng các ống nhỏ giọt, sau khi được cài đặt trên thiết bị, có thể tải trọng phần mềm độc hại.

Xem tiếp:   Gootkit Loader Resurfaces với chiến thuật cập nhật để thỏa hiệp các máy tính được nhắm mục tiêu

Các ứng dụng ống nhỏ giọt, hiện đã bị gỡ xuống, bên dưới –

X-File Manager (com.victorsoftice.llc) – hơn 10.000 lượt tải xuống FileVoyager (com.potsepko9.FileManagerApp) – hơn 5.000 lượt tải xuống LiteCleaner M (com.ltdevelopergroups.litecleaner.m) – hơn 1.000 lượt tải xuống

LiteCleaner M vẫn có sẵn để tải xuống từ cửa hàng ứng dụng của bên thứ ba có tên Apksos, nơi cũng chứa một tạo phẩm SharkBot thứ tư có tên “Phone AID, Cleaner, Booster” (com.sidalistudio.developer.app).

Ứng dụng X-File Manager, chỉ người dùng ở Ý mới có thể truy cập được, đã thu hút hơn 10.000 lượt tải xuống trước khi bị xóa. Với việc Google liên tục kiểm soát việc lạm dụng quyền, việc kẻ đe dọa lựa chọn sử dụng trình quản lý tệp làm mồi nhử không có gì đáng ngạc nhiên.

Đó là do Chính sách chương trình dành cho nhà phát triển của Google hạn chế quyền cài đặt các gói bên ngoài (REQUEST_INSTALL_PACKAGES) đối với một số danh mục ứng dụng: trình duyệt web, trình nhắn tin tức thì hỗ trợ tệp đính kèm, trình quản lý tệp, quản lý thiết bị doanh nghiệp, sao lưu và khôi phục cũng như chuyển thiết bị.

Lúc nào cũng vậy, quyền này bị lạm dụng để tải xuống và cài đặt phần mềm độc hại từ một máy chủ từ xa. Một số ứng dụng ngân hàng được nhắm mục tiêu bao gồm Bank of Ireland, Bank of Scotland, Barclays, BNL, HSBC UK, Lloyds Bank, Metro Bank và Santander.

Xem tiếp:   Microsoft cảnh báo về mối đe dọa 'lừa đảo qua băng' trên Web3 và các mạng phi tập trung

“Ứng dụng [i.e., the dropper] thực hiện kiểm tra chống trình giả lập và nhắm mục tiêu người dùng từ Vương quốc Anh và Ý bằng cách xác minh xem ISO của SIM có tương ứng với IT hay GB hay không,” các nhà nghiên cứu của Bitdefender cho biết.

Người dùng đã cài đặt các ứng dụng nói trên nên xóa chúng và thay đổi mật khẩu tài khoản ngân hàng của họ ngay lập tức. Người dùng cũng nên bật Play Store Protect, đồng thời xem xét kỹ lưỡng xếp hạng và đánh giá ứng dụng trước khi tải xuống.

Check Also

JumpCloud đổ lỗi cho diễn viên ‘Nhà nước quốc gia tinh vi’ vì vi phạm an ninh

Ngày 18 tháng 7 năm 2023THNBảo mật dữ liệu / Tấn công mạng Hơn một …