Cerberus, nebezpečný bankový malvér, hlási desivý návrat. Expertom sa dlho ukrýval priamo pod nosom!
Bezpečnostní experti si všimli, že starý a stále mimoriadne nebezpečný malvér Cerberus, opäť vstal z mŕtvych.
Bezpečnostní analytici z Cyble odhalili hackerskú kampaň s názvom “ErrorFather”, cez ktorú sa šíri už známy a mimoriadne nebezpečný bankový trójsky kôň Cerberus.
Po prvýkrát pozorovali bezpečnostní experti bankový malvér Cerberus ešte v roku 2019. V tomto roku sa takmer okamžite začal prenajímať na známych undergroundových hackerských fórach. Postupne sa malvér stával známy svojou schopnosťou úspešne napadnúť finančné aplikácie a sociálne siete. Do nich prenikal zneužívaním nastavení dostupnosti, overlay útokmi, keyloggingom alebo inými metódami. Schopnosti malvéru Cerberus z neho urobili najznámejší bankový trojan na hackerskej scéne.
Bezpečnostní experti ďalej vysvetľujú, že rok na to, teda v roku 2020, došlo k úniku zdrojového kódu malvéru Cerberus. To viedlo ku vzniku novej verzie, ktorá sa nazývala Alien. Tento bankový malvér ťažil zo zdrojového kódu malvéru Cerberus. Na kóde tohto mimoriadne úspešného škodlivého softvéru bol postavený aj malvér ERMAC, ktorý sa objavil v roku 2021. Tento malvér dokázal napadnúť viac ako 450 finančných aplikácií a sociálnych sietí.

Z bankového malvéru Cerberus ťažia mnohí
Analytici z Cyble nedávno odhalili niekoľko vzoriek malvéru, ktorý sa šíril cez Chrome aplikácie a aplikácie v Google Play. Skúmané vzorky obsahovali niekoľkovrstvový dropper, ktorý nakoniec do zariadenia rozbalil bankový trójsky kôň, ktorý taktiež ťaží zo zdrojového kódu malvéru Cerberus.
Výskumníci z analýzy prvého stupňa rozbaľovania dropperu odhalili, že aplikácia komunikuje s Telegram botom, ktorý má rovnaké ID ako Telegram bot hackerskej kampane ErrorFather. Postupne bezpečnostní analytici identifikovali približne 15 vzoriek, ktoré majú nejakú väzbu na hackerskú kampaň ErrorFather.
Neprehliadni
Prvú vzorku výskumníci zachytili v polovici septembra a nasledovali výrazné zvýšenie počtu odhalených vzoriek počas prvého októbrového týždňa. Všimli si tiež aktívny hackerský command and control server, čo znamená, že hackerská kampaň alebo kampane pravdepodobne stále prebiehajú.
Ako sme už spomenuli, dropper, ktorý nakoniec vedie k inštalácii malvéru má niekoľko stupňov. Počas prvého sa nadväzuje komunikácia s Telegram Botom. Dropper následne prechádza do druhej fázy, v rámci ktorej sa nainštaluje súbor “final-signed.apk”. Tento súbor si vyžaduje prístup k nebezpečným povoleniam a službám. Tu si experti všimli, že chýba kód pre implementáciu, To indikuje, že malvér je ešte zabalený.
Následne sa spúšťa posledná fáza dropperu, ktorá už do zariadenia inštaluje malvér so škodlivými funkciami. Ako sme spomenuli, tento malvér ťaží zo zdrojového kódu malvéru Cerberus, preto má keylogging funkcie, overlay útoky a ďalšie škodlivé funkcie. Čo však bezpečnostných analytikov prekvapilo, je, že tento malvér nedokázal odhaliť antivírový program VirusTotal.
“Vzhľadom na počet detekcii sme spočiatku predpokladali, že ide o čerstvý bankový trojan. Hlbšia analýza ale ukázala, že kód tohto malvéru sa vo veľa veciach podobá na kód malvéru Cerberus. Hackerská skupina za kampaňou ErrorFather používa modifikované názvy premenných, využíva viac možností na vyhnutie sa odhaleniu a preorganizovala kód malvéru. Vďaka tomu sa dokázali vyhnúť odhaleniu aj napriek tomu, že sme malvér Cerberus identifikovali už v roku 2019,” vysvetľujú bezpečnostní analytici.

Kampaň ErrorFather je samostatnou variantou malvéru
Výskumníci porovnali tento bankový malvér s najnovšou známou verziou malvéru Phoenix, ktorý taktiež ťažil zo zdrojového kódu Cerberus. Tu bezpečnostní analytici pozorovali, že sa kód použitý v ErrorFather kampani líši, hlavne teda v command and control štruktúre. Rozdiely naznačujú, že v tomto prípade môžeme hovoriť o samostatnej variante malvéru.
Bezpečnostní experti hovoria, že sa za posledných päť rokov stal bankový malvér Cerberus významným nástrojom vo sfére finančných podvodov. Po uniknutí jeho zdrojového kódu obrovské množstvo škodlivého softvéru začalo využívať jeho schopnosti a s najväčšou pravdepodobnosťou môžeme očakávať, že aj v budúcnosti sa objaví niekoľko nových variant bankového malvéru, ktorý ťaží zo schopností malvéru Cerberus.