POZOR! Cez WhatsApp sa šíri bankový trojan. Jedno nesprávne kliknutie môže spustiť útok na tvoj bankový účet

Bezpečnostní analytici odhaľujú podobnosti medzi dvoma bankovými malvérmi, ktoré zasiahli aplikáciu WhatsApp.

Tieto podvody používajú útočníci na WhatsApp najčastejšie
Zdroj: Unsplash (lilartsy, Dima Solomin), Úprava: Vosveteit.sk

Bezpečnostní analytici odhalili, že dvojica bankových malvérov s názvami Maverick a Coyote majú viac spoločného, než sa pôvodne zdalo. Obe hrozby cielia na používateľov po celom svete a využívajú WhatsApp ako hlavný kanál šírenia. A čo je ešte znepokojivejšie, jeden z nich dokáže prevziať tvoju reláciu vo web verzii WhatsAppu a písať správy v tvojom mene.

Celý prípad sa začal, keď tím z kyberbezpečnostnej spoločnosti CyberProof zachytil podozrivý súbor, ktorý sa šíril práve cez WhatsApp, informuje portál Gbhackers. Po jeho rozbore sa ukázalo, že ide o časť rozsiahlej kampane zameranej na brazílske banky. Analýza následne odhalila technické väzby medzi malvérmi Maverick a Coyote, od rovnakých spôsobov šifrovania až po identické procesy infekcie.

Odoberaj Vosveteit.sk cez Telegram a prihlás sa k odberu správ

Maverick aj Coyote sa šíria súbormi s príponou .lnk, teda skratkami, ktoré sa tvária ako dokumenty. Bežný používateľ ich ľahko zamení za súbor Wordu alebo PDF, pretože ikona vyzerá dôveryhodne. V skutočnosti však spúšťajú PowerShell skript, ktorý otvorí cestu pre ďalšie časti útoku. Niektoré z týchto súborov majú dokonca dvojitú príponu, napríklad faktura.pdf.lnk, aby oklamali aj pozornejších ľudí.

Po spustení sa z infikovaného zariadenia vytvorí spojenie na útočníkov server. Odtiaľ sa stiahnu ďalšie komponenty, ktoré vypnú ochranu systému, vrátane Microsoft Defendera a UAC kontroly. Nasleduje sťahovanie hlavného modulu, ktorý funguje ako .NET loader a dokáže bežať bez toho, aby zanechal viditeľné stopy v systéme.

Únos relácií WhatsApp Web

Jednou z najzaujímavejších a zároveň najnebezpečnejších funkcií malvéru je únos relácie WhatsApp Web. V praxi to znamená, že útočník získa prístup k tvojmu účtu bez toho, aby poznal tvoje heslo. Stačí mu súbor s uloženými cookies a autentifikačnými tokenmi, ktoré prehliadač používa na zapamätanie prihlásenia.

spehovanie whatsapp
Zdroj: WhatsApp, Vosveteit, pngping

Po ich krádeži sa dokáže prihlásiť ako ty, čítať aj posielať správy v tvojom mene a zároveň rozposielať malvér ďalej tvojim kontaktom. Celý reťazec infekcie sa tak šíri omnoho rýchlejšie, než keby išlo o klasické phishingové správy.

Zdieľaná infraštruktúra a šifrovanie

Oba malvéry používajú rovnaké šifrovacie metódy (AES + GZIP) na skrytie zoznamu cieľových bánk. V databázach výskumníci našli odkazy na najväčšie finančné inštitúcie v Brazílii, ako Bradesco, Itaú, Banco do Brasil, ale aj na kryptomenové burzy ako Binance či Foxbit. Útoky sa môžu bleskovo rozšíriť aj do iných kútov sveta, vrátane Slovenska.

Pre trvalý prístup do systému vytvárajú oba škodlivé programy súbory s názvami typu HealthApp-[GUID].bat, ktoré sa automaticky spúšťajú pri štarte Windowsu. Tie potom opäť kontaktujú riadiace servery a môžu sťahovať ďalšie škodlivé komponenty.

Ako rozoznať podozrivý súbor

Ak ti niekto pošle „dokument“ cez WhatsApp, ktorý má čudnú ikonu, chýbajúcu miniatúru alebo zvláštnu príponu, neotváraj ho. Zvlášť si dávaj pozor, ak súbor končí na .lnk alebo .bat, to nie sú bežné typy dokumentov. Systém Windows navyše štandardne skrýva prípony, takže „doklad.pdf“ môže byť v skutočnosti „doklad.pdf.lnk“.

Malvér Agent Tesla dostal nebezpečnejší loader
Zdroj: Pixabay (MTZD, satheeshsankaran, geralt), Úprava: Vosveteit.sk

Výskum ukázal, že brazílske bankové kampane sa posúvajú na úroveň, kde sa prelína sociálne inžinierstvo, malvér a automatizované šírenie cez komunikačné platformy. Pre bežného používateľa je preto dôležité správať sa obozretne, teda neotvárať súbory z neznámych kontaktov, používať antivírus s detekciou správania a kontrolovať, aké rozšírenia má prehliadač uložené.

Maverick a Coyote ukazujú, že ani obyčajný WhatsApp už nie je úplne bezpečné prostredie, stačí jedno kliknutie, aby sa tvoj účet stal súčasťou útoku na niekoho ďalšieho.

Google News Pridaj si Vosveteit.sk medzi obľúbené zdroje v Google News Pridať