Masívna SMS stealer kampaň zasahuje obete cez podvodné reklamy a botov: Hackeri chcú tvoje OTP heslá
Bezpečnostní experti zo Zimperium informujú o podvodných aplikáciách, ktoré sa zameriavajú na kradnutie SMS správ, presnejšie jednorazových OTP hesiel, ktoré sa používajú napríklad pri dvojfaktorovom overení a ďalších bezpečnostných funkciách.
Ako analytici vysvetľujú, jednorazové heslá vznikli preto, aby poskytli dodatočnú vrstvu bezpečnosti pre online účty. Väčšina služieb ich používa, keď chce užívateľ pristúpiť k citlivým dátam alebo aplikáciám. Jednorazové heslá sú pre nás veľmi cenné, no rovnakú hodnotu majú aj pre kyberzločincov. Škodlivé softvéry sa stávajú čoraz sofistikovanejšie a dnes už existuje niekoľko variant, ktoré dokážu získať prístup k jednorazovým heslám a zneužiť ich.
V rámci nového výskumu bezpečnostní analytici sledujú hackerskú kampaň, ktorá šíri SMS stealer, primárne na zariadeniach Android. Ide o škodlivý softvér, ktorý sa šíri najmenej od februára 2022. Odvtedy experti zachytili viac ako 100-tisíc verzii tohto malvéru. Poukazujú na to, že vývojári vynakladajú veľa úsilia na to, aby udržali tento SMS stealer aktuálny a relevantný.

Ako sa začína infekcia?
Kyberzločinci šíria SMS stealer cez falošné aplikácie. Tie propagujú cez podvodné reklamy a obeť oklamú do toho, aby si aplikáciu stiahla pomocou sideloadingu. Podvodná aplikácia napodobňuje legitímne a neškodné aplikácie, no nešíri sa prostredníctvom oficiálnych obchodov s aplikáciami.
Po nainštalovaní aplikácie cez sideloading, teda sťahovania mimo platforiem ako Google Play, obeť spustí aplikáciu a tá si vyžiada prístup k citlivým povoleniam. Keďže ide o SMS stealer, malvér sa zameriava hlavne na prístup k SMS správam. Keď ho užívateľ udelí, aplikácia číta jeho správy a posiela ich na server kyberzločinca.
Neprehliadni
Keď má falošná aplikácia potrebné povolenia, pripája sa na command and control server hackerov, cez ktorý malvér dostáva príkazy a na ktorý posiela ukradnuté dáta. Samotný malvér pracuje potichu. Na zariadení obete ostáva ukrytý, pričom neustále monitoruje nové prichádzajúce SMS správy. Hľadá hlavne OTP heslá, ktoré prídu cez SMS na zariadenie obete, keď sa vyžaduje overenie účtu.
Kyberzločinci používali falošné reklamy
Už sme spomenuli, že falošné reklamy boli jedným z hlavných spôsobov, ako sa malvér šíri. Popri tom používali kyberzločinci aj botov. V prípade botov išlo o falošných užívateľov na Telegrame. Tí vystupovali v mene legitímnych spoločností a nahovárali užívateľov na to, aby si stiahli a nainštalovali podvodnú aplikáciu. Tá vystupovala ako legitímna a neškodná verzia.
Čo sa reklám týka, tam kyberzločinci vytvorili stránky, ktoré sa podobajú na známe obchody s aplikáciami. Online priestorom sa šírila napríklad falošná aplikácia imitujúca Word.

Hackerská kampaň prebieha v masívnom merítku
Bezpečnostní experti do dnešného dňa objavili viac ako 100-tisíc vzoriek malvéru, ktoré možno priradiť k tejto kampani. Z týchto vzoriek je viac ako 95% neznámych alebo nedostupných. Malvér dokáže zneužiť viac ako 60 veľkých spoločností a služieb využívajúcich OTP heslá a pracujú v 113 krajinách sveta.
„Zatiaľ nemôžeme povedať presný motív útočníkov, no vieme, že s najväčšou pravdepodobnosťou tu peniaze hrajú nejakú úlohu,” vysvetľujú bezpečnostní experti.
Veria, že šírenie tohto malvéru a ľahkosť, s akou tento SMS stealer kradne správy a OTP heslá predstavuje výraznú hrozbu nielen pre samotných užívateľov, ale aj organizácie. SMS stealer má obrovské množstvo rôznych vzoriek, ktoré používajú niekoľko infekčných vektorov.
Bezpečnostní analytici vysvetľujú, že mnohí považujú kradnutie SMS správ za bezvýznamné a nevidia hrozbu, ktorú takýto útok môže predstavovať. Cez SMS správy však častokrát dostávame aj OTP heslá a iné citlivé informácie. To môže predstavovať obrovský zásah do nášho súkromia a v najhorších prípadoch nás vie takýto útok aj pripraviť o peniaze. Stále preto platí, že ak sťahuješ aplikácie do smartfónu, používať by si mal hlavne oficiálne obchody s aplikáciami, kde je riziko podvodných aplikácií oveľa menšie.