Bankový trójsky kôň TrickMo je späť a útočí na používateľov Androidu. Je nebezpečnejší než kedykoľvek predtým

Bezpečnostní experti upozorňujú na návrat Android bankového malvéru TrickMo, ktorý teraz otvára obete viacerým útokom.

bankovy trojan android
Zdroj: Vosveteit.sk, AI

Bezpečnostní experti z Cleafy objavili ešte v priebehu júna zaujímavý malvér, ktorý pôvodne klasifikovali ako neznámy. Hlbšie vyšetrovanie ukázalo, že ide o novú verziu bankového trójskeho koňa TrickMo, ktorá bola obohatená o nové mechanizmy proti analýze. To bol ten dôvod, prečo ho nedokázali bezpečnostní experti klasifikovať.  

Ako vysvetľujú analytici, TrickMo má za sebou naozaj dlhú a dobre zdokumentovanú históriu. Cieli na Android zariadenia a na zabránenie analýzy bezpečnostnými technikmi používa kombináciu odlišných techník, napríklad JSONPacker, deformovaný ZIP súbor alebo dropper aplikácie.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Tieto vylepšenia ukazujú, že kyberzločinci za TrickMo neustále svoj škodlivý softvér vyvíjajú. Cieľom tohto malvéru je vyhnúť sa odhaleniu a zabrániť bezpečnostným expertom, aby malvér rozobrali a naučili sa, ako ho odhaliť ešte predtým, než stihne napáchať škody.  

V rámci novej analýzy sa bezpečnostným analytikom podarilo predsa len nahliadnuť do internej štruktúry malvéru a nielen to. Popri tom dokázali odhaliť aj štruktúru command and control serveru útočníka, pomocou ktorého riadna činnosť malvéru. Nakoniec odhalili aj to, ako malvér a kyberzločinci pracujú s ukradnutými dátami.  

“Naše vyšetrovanie odhalilo citlivé súbory, zahrňujúce prihlasovacie údaje a obrázky, ktoré malvér dokázal vytiahnuť z infikovaných zariadení,” vysvetľujú bezpečnostní experti.  

Bezpečnostní analytici dávajú do pozornosti závažnosť tohto malvéru. Bankové trójske kone sú samé o sebe mimoriadne nebezpečnou hrozbou, kvôli finančným škodám, ktoré sú schopné napáchať. V prípade TrickMo však hrozba pri bankovom podvode nekončí. Existuje reálna šanca, vzhľadom na povahu ukradnutých dát, že kyberzločinci pokračujú v podvode ďalej a môžu sa pokúsiť o krádež identity.  

faketoken-trojsky kon
Zdroj: Vosveteit.sk, dall·E

Ak sa hackerom podarí ukradnúť identitu obete, dôsledky by mohli byť naozaj zničujúce. V takýchto prípadoch dokážu zločinci vybrať na meno obete úvery, paušály alebo sa za danú osobu vydávať na internete a v jej mene podvádzať ďalšie osoby. Bezpečnostní experti varujú, že všetky ukradnuté dáta môžu byť prístupné aj ďalším kyberzločineckým tretím stranám. Znamená to teda, že obeť sa stane terčom viacerých útokov. 

Malvér s dlhou históriou 

Bezpečnostní analytici po prvýkrát pozorovali malvér TrickMo ešte v roku 2019. V tomto období vykonával bankové podvody zachytávaním SMS správ s jednorazovými heslami a sledoval aj ďalšie metódy viacfaktorového overenia. TrickMo útočil po celej Európe, primárne však v Nemecku.  

TrickMo reprezentuje evolúciu inej skupiny škodlivého malvéru s názvom TrickBot. Pôvodne malvér TrickBot vznikol pre platformy Windows a čoskoro sa stal známy pre svoju schopnosť efektívne kradnúť bankové prihlasovacie údaje a iné citlivé informácie. TrickMo má predstavovať prechod malvéru do mobilnej sféry, teda konkrétnejšie na platformu Android. Ide o reakciu na zlepšujúcu sa sféru kyberbezpečnosti a úspešne prebral všetky vlastnosti, ktoré robili z malvéru TrickBot efektívny nástroj na kradnutie dát. TrickMo sa postupne vyvíjal a postupom rokov doňho pribudli viaceré metódy na ukrytie svojej činnosti a mechanizmy na komplikovanie analýzy malvéru.  

Dnes TrickMo opäť vyčíňa v online svete a vyznačuje sa niekoľkými špecifickými vlastnosťami. Nechal si svoju pôvodnú schopnosť ukradnúť jednorazové heslá, no k tomu mu pribudla schopnosť nahrávania obrazovky. Aby toho nebolo málo, malvér má aj takzvaný keylogger, teda nástroj na zaznamenávanie klávesnice. Vďaka tomu môžu kyberzločinci zachytiť prihlasovacie údaje a iné citlivé informácie.  

TrickMo má schopnosť ovládať zariadenie na diaľku. Znamená to, že kyberzločinci môžu jednoducho iniciovať transakcie na infikovanom zariadení, bez vedomia obete.  

Akými spôsobmi sa hackeri dostávajú k údajom platobnej karty?
Zdroj: Unsplash (Adnan Khan, engin akyurt), Pixaby.com (Tumisu a Nikin), Vosveteit.sk

Malvér sa šíri cez podvodnú aplikáciu, ktorá sa javí ako prehliadač Google Chrome. Po inštalácii a spustení aplikácie sa však objaví varovné okno, ktoré žiada užívateľa o aktualizáciu aplikácie Google Play services. Po schválení “aktualizácie” sa do zariadenia stiahne malvér TrickMo.  

Opäť raz platí, aby užívatelia inštalovali aplikácie len z overených zdrojov. Malvér TrickMo je závažnou hrozbou aj preto, lebo kyberzločinci nechávajú ukradnuté dáta verejne prístupné. Znamená to, že veľmi ľahko sa vie ku ním dostať iný hacker, ktorý môže na obeť zaútočiť znova.  

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať