Bankový malvér Albiriox vie napadnúť až 400 rôznych bankových a krypto aplikácií: Hackeri zaútočili globálne, toto sú varovné znaky
Bezpečnostní analytici natrafili na mimoriadne sofistikovaný malvér, ktorý hackeri prenajímajú aj menej skúseným útočníkom.
Kyberzločinci prichádzajú s čím ďalej tým premakanejšími spôsobmi, ako sa dostať k peniazom ľudí. Najnovší kúsok, ktorý sa objavil na hackerských fórach, nesie meno Albiriox. Je to nový Android malvér, ktorý útočníci predávajú ako službu. Znamená to, že malvér si môžu iní kyberzločinci mesačne predplácať, podobne ako Netflix, hovoria bezpečnostní experti z Cleafy.
Prvýkrát sa objavil v septembri. Spočiatku ho používala len úzka skupina členov ruských kyberkomunít, no o mesiac neskôr sa „produkt“ otvoril všetkým, ktorí si zaň zaplatia.
„Toto je plnohodnotné riešenie pre serióznych hráčov,“ chválil malvér jeden z členov hackerského fóra.
Albiriox pracuje v dvoch fázach. Najprv ti pošlú falošnú aplikáciu, ktorá vyzerá ako niečo úplne bežné. V prvých kampaniach šlo napríklad o podvodnú appku Penny Marketu, ktorá pôsobila rovnako ako legitímna verzia z Google Play.
Hneď po spustení aplikácia zobrazí falošnú systémovú aktualizáciu a presviedča používateľa, aby povolil inštaláciu aplikácií mimo Google Play. Keď to povolíš, malvér si dokáže nájsť cestu do tvojho zariadenia. Do telefónu sa nainštaluje skutočný Albiriox, ktorý preberie kontrolu nad zariadením.
Neskôr útočníci taktiku vylepšili. Prestali posielať priame odkazy na APK a namiesto toho začali zbierať telefónne čísla. Podvodná stránka tvrdila, že obetiam pošlú link cez WhatsApp. V skutočnosti však čísla odosielala útočníkom na Telegram.
Neprehliadni

Čo Albiriox dokáže
Tento škodlivý softvér má dve hlavné zbrane a obe sú brutálne účinné. Prvou je plnohodnotné vzdialené ovládanie (RAT), ktoré útočníkovi umožňuje vidieť tvoju obrazovku v reálnom čase a vykonávať akékoľvek akcie, napríklad klikanie, písanie, potvrdzovanie prevodov či otváranie aplikácií. Medzi dvoma režimami prepína podľa potreby, medzi klasickým vizuálnym streamom alebo AC VNC režimom, ktorý číta prvky na obrazovke cez funkcie prístupnosti. Práve vďaka tomuto druhému režimu dokáže sledovať aj aplikácie, ktoré sú chránené proti nahrávaniu obrazovky.
Druhou zbraňou sú overlay útoky. Keď otvoríš svoju bankovú aplikáciu, Albiriox ju jednoducho prekryje falošnou obrazovkou. Na prvý pohľad to vyzerá ako neutrálne systémové hlásenie, čierna plocha, oznam, upozornenie. Na pozadí však útočník v tichosti manipuluje s tvojimi financiami.
Celý dizajn završuje funkcia On-Device Fraud (ODF). Útočník vďaka nej nepotrebuje tvoje heslá ani overovacie kódy. Všetky akcie vykonáva priamo z tvojho telefónu, presne tak, ako by si ich robil ty. Cieľmi sú bankové aplikácie, fintech služby aj kryptopeňaženky.
Albiriox má v kóde uložený zoznam viac ako 400 aplikácií, ktoré sleduje. Sú tam najväčšie európske banky, fintech platby, brokerské platformy aj kryptopeňaženky.
„Toto nie je experiment. Je to malware navrhnutý presne na jeden cieľ, peniaze,“ opisuje malvér bezpečnostný expert z Cleafy.
Albiriox ako služba: kriminalita v predplatnom
Autori malvéru ponúkajú Albiriox formou mesačného predplatného. Na začiatku stál 650 dolárov, neskôr cenu zvýšili na 720. V tejto cene útočník získa nielen samotný malvér, ale aj vlastný builder, nástroje na kryptovanie, hotovú C2 infraštruktúru, pravidelné aktualizácie a podporu, takže dostáva kompletný servis pre okamžité nasadenie svojich podvodných kampaní.

O kryptovanie sa stará populárny nástroj Golden Crypt, ktorý používajú útočníci na dosiahnutie tzv. FUD (Fully Undetectable) statusu. Znamená to, že pomocou tohto nástroja ostáva malvér neviditeľný pre antivírové programy.
Albiriox a demokratizácia kyberkriminality (MaaS)
Najväčším problémom Albirioxu nie je samotná technická úroveň, tú sme v minulosti videli aj pri Anubisovi, Ermacovi či Cerberovi. Skutočným game-changerom je jeho biznis model.
Pred érou MaaS musel byť útočník zároveň programátor, správca serverov aj odborník na obchádzanie detekcie. Dnes stačí zaplatiť 720 dolárov mesačne a útočník získa kompletný balík pripravený na okamžité použitie. Získa hotový produkt, ktorý sa neustále aktualizuje, kód navrhnutý tak, aby čo najlepšie obchádzal detekciu, plne pripravenú infraštruktúru aj overlay šablóny pre stovky bánk. Inými slovami, zaplatí si službu a dostane všetko potrebné na spustenie profesionálnej podvodnej kampane bez toho, aby rozumel programovaniu.
Útočníkom sa tak môže stať aj človek, ktorý nevie napísať ani jeden riadok kódu.
Malvér Albiriox sa vyvíja raketovým tempom
Keď banky zistia spôsob, ako zablokovať starú verziu malvéru, autori Albirioxu rýchlo vydajú novú. Aktualizácie sa dostanú ku všetkým zákazníkom naraz – rovnako ako pri legálnych SaaS platformách.
Útočníci tak inovujú rýchlejšie, ako obrancovia stíhajú reagovať.
Albiriox je problém práve preto, že v sebe spája všetky najúčinnejšie techniky moderných mobilných útokov. Dokáže oklamať používateľa, obísť zabudované bezpečnostné mechanizmy Androidu, prevziať kontrolu nad zariadením a pracovať priamo v bankovej aplikácii, akoby bol jej legitímnou súčasťou. Zároveň sa vie rýchlo aktualizovať a prispôsobovať obranným mechanizmom bánk či antivírusov, pričom je dostupný prakticky komukoľvek, kto si zaplatí mesačný poplatok. Výsledkom je hotový balík na kradnutie peňazí. bez námahy, bez technických znalostí a vo veľkom rozsahu.

Ako sa chrániť
Útočníci sa do telefónov dostávajú cez presvedčivé správy, falošné stránky a žiadosti o povolenia.
V tomto prípade platí železné pravidlo, čokoľvek, čo sa tvári ako systémová aktualizácia alebo žiada povolenie na inštaláciu mimo Google Play, musí okamžite vzbudiť podozrenie. Pamätaj aj na to, že ak niekto núti inštalovať aplikáciu cez WhatsApp link, ide na 99,9 % o podvod.