Nakupuješ online? Pozor na novú techniku, ktorou sa ti hacker vie dostať do telefónu. Toto tu ešte nebolo
Útočníci zo skupiny Kimsuky zneužívajú QR kódy a falošné doručovacie aplikácie, aby sa nenápadne dostali do tvojho smartfónu, čítali SMS, sledovali obrazovku a kradli prihlasovacie údaje bez zneužitia systémovej chyby.
Mobil dnes neznamená len volania a správy. Máš v ňom banku, identitu, pracovné prístupy aj osobné fotografie. Útočníci to vedia a postupne menia taktiku. Namiesto technických zraniteľností cielia na tvoju pozornosť a rutinu. Najnovšia kampaň skupiny Kimsuky ukazuje, ako ďaleko sa tento prístup posunul.
Tentoraz nešlo o žiadny sofistikovaný hack systému, vysvetľujú bezpečnostní analytici z ENKI Whitehat. Stačil QR kód, falošná stránka a aplikácia, ktorá sa tvárila ako ochrana doručenia balíka.
Celý scenár pôsobil banálne. Dostaneš správu o zásielke, klikneš na odkaz a otvorí sa stránka. Ak si ju otvoril na počítači, stránka sa „zasekla“ a oznámila, že funguje len na mobile. Zobrazila QR kód.
Keď si ho naskenoval, presunul si sa presne tam, kam útočník potreboval, do smartfónu. Tento krok nebol náhodný. Server kontroloval User-Agent, teda identifikáciu zariadenia. Ak zistil Windows alebo macOS, zobrazil QR kód. Ak rozpoznal Android, rovno spustil sťahovanie aplikácie.
„Distribučný mechanizmus cielene zabezpečil, že škodlivý kód skončí výhradne v mobilnom zariadení,“ hovoria bezpečnostní analytici z ENKI.
Ďalšia z falošných aplikácií
Sťahovaný súbor niesol názov SecDelivery.apk a prezentoval sa ako bezpečnostná aplikácia kuriérskej služby. V skutočnosti však slúžil len ako prázdna schránka, tzv. dropper.
Neprehliadni

Skutočný malvér sa ukrýval v súbore security.dat, zabalenom priamo v zdrojoch aplikácie. Po spustení aplikácia tento súbor rozbalila a aktivovala škodlivý modul na pozadí.
Zásadná zmena oproti starším kampaniam spočívala v technickom riešení. Útočníci opustili jednoduché Java XOR šifrovanie a presunuli dešifrovanie do natívneho kódu v knižnici libnative-lib.so. Bežné antivírusy, ktoré analyzujú len Android kód, tak mohli celý škodlivý modul úplne prehliadnuť.
Aplikácia po spustení zobrazila obrazovku „overenia zásielky“. Požiadala o zadanie doručovacieho čísla, ktoré často prišlo priamo v správe. Po zadaní sa objavil šesťmiestny kód, ktorý pôsobil ako SMS overenie.
Následne aplikácia presmerovala používateľa na skutočnú stránku kuriérskej služby. Všetko vyzeralo legitímne. Medzitým však malvér už bežal.
„Používateľ vidí legitímnu službu, zatiaľ čo škodlivý proces pokračuje bez jeho vedomia,“ vysvetľujú analytici.
Aktívny modul fungoval ako plnohodnotný RAT nástroj. Získal prístup k súborom, SMS správam, stavu siete a automatickému spúšťaniu po reštarte.
Najcitlivejšia časť však spočívala v zneužití nastavení dostupnosti. Cez tieto nastavenia malvér sledoval každú zmenu na obrazovke. Keď si v inej aplikácii zadal heslo, zaznamenal ho, pripojil ikonu aplikácie, názov balíka a presnú časovú pečiatku. Útočník tak presne vedel, či ide o banku, e-mail alebo sociálnu sieť.
Dáta putovali na riadiaci server cez maskovanú komunikáciu. Kompresia šetrila dáta a zároveň sťažovala detekciu sieťovým bezpečnostným nástrojom.
Útočníci si merali úspešnosť v reálnom čase
Kampaň nefungovala naslepo. Phishingová stránka pri každom kliknutí na tlačidlo „Inštalovať“ odoslala hlásenie na skript downcat.php. Útočníci tak presne videli, koľko ľudí nalákali, aj keď si aplikáciu nakoniec nenainštalovali.
Takýto „marketingový prehľad“ im umožnil upravovať texty, grafiku aj načasovanie kampane.
Analytici spojili kampaň s touto skupinou na základe infraštruktúry, opakujúcich sa sieťových podpisov a detailov v kóde. Na serveroch sa objavil známy reťazec „Million OK !!!!“, ktorý sa v minulosti objavil v ich starších útokoch. V zdrojových súboroch sa nachádzali aj komentáre v kórejčine.

Útok nezneužil chybu systému. Zneužil dôveru a automatické správanie. QR kód tu nepredstavoval obrázok, ale obyčajný odkaz s presne pripraveným scenárom.
Aplikácia, ktorá tvrdí, že chráni doručenie balíka, nepotrebuje sledovať obrazovku ani čítať SMS správy. Ak niečo také žiada, nejde o ochranu, ale o prístup.
Smartfón dnes slúži ako kľúč k celému digitálnemu životu. Tento prípad ukazuje, že cesta k nemu nemusí viesť cez technický trik, ale cez obyčajné kliknutie.