Zákerný bankový malvér TrickMo je späť – silnejší než kedykoľvek predtým. Útočí na našich susedov a pravdepodobne aj na nás
Bezpečnostní analytici pozorovali novú a nebezpečnejšiu verziu bankového malvéru TrickMo. Na toto si dávaj pozor!
Bezpečnostní analytici so spoločnosti Zimperium odhalili začiatkom septembra novú verziu bankového trójskeho koňa TrickMo. Oproti predchádzajúcim verziám sa tento malvér odlišoval inovatívnejšími metódami na vyhnutie sa odhaleniu a následnej analýze bezpečnostnými expertmi.
Výskumníci vykonali hlbšiu analýzu tohto bankového malvéru a tu sa ukázalo, že existuje najmenej 40 variant tohto malvéru a šíri sa cez 16 rôznych dropperov, teda softvéru, ktorý slúži ako obálka pre skutočný malvér a pomáha mu dostať sa do počítača.
Všetky varianty malvéru TrickMo sa vyznačujú identickými schopnosťami. Tento škodlivý softvér vie zachytávať jednorazové OTP heslá, snímať obrazovku, posielať dáta na vzdialený server hackera, ovládať zariadenie na diaľku a dokáže si automaticky udeliť ďalšie povolenia. Na škodlivú činnosť malvér zneužíva nastavenia dostupnosti, podobne ako je to pri viacerých malvéroch podobného typu. Keďže ide o bankový trójsky kôň, TrickMo dokáže napadnúť aj rôzne bankové aplikácie pomocou takzvaného overlay útoku.
“Schopnosti malvéru TrickMo mu dávajú schopnosť efektívne pristúpiť k akémukoľvek typu informácie, ktorá je uložená na zariadení. Keďže hackeri dokážu ukradnúť aj citlivé dáta, neskôr môžu tieto informácie zneužiť na to, aby získali neautorizovaný prístup k bankovým účtom obetí. Možnosť ovládania napadnutého zariadenia na diaľku znamená, že hackeri dokážu vykonávať priamo na zariadení bankové prevody, čím môžu obeť pripraviť o naozaj veľkú finančnú čiastku,” tvrdia bezpečnostní analytici.
Nová, ešte nebezpečnejšia verzia
Hneď v úvode sme spomínali, že v tomto prípade bezpečnostní experti odhalili novú verziu bankového malvéru TrickMo. Táto nová verzia sa vyznačuje aj niekoľkými novými funkcionalitami. Počas analýzy bezpečnostní experti postrehli, že medzi nové schopnosti bankového malvéru TrickMo patrí možnosť ukradnúť vzor uzamknutia alebo PIN kód zariadenia. Vďaka tomu si malvér dokáže zariadenie odomknúť a pracovať na ňom bez vedomia užívateľa.

Na získanie vzoru alebo PIN kódu používajú hackeri ďalší overlay útok, užívateľovi sa teda zobrazí falošná obrazovka, ktorá je presnou kópiou odomykacej obrazovky ich zariadenia.
Neprehliadni
“Počas nášho vyšetrovania sa nám podarilo získať prístup k niekoľkým C2 serverom útočníka. Na týchto serveroch sme odhalili približne 13-tisíc jedinečných IP adries, ktoré patrili obetiam tohto malvéru,” vysvetľujú experti.
Analýza ďalej odhalila, že zoznam IP adries sa pravidelne aktualizuje, zakaždým, keď sa malvéru podarí úspešne získať prístup k citlivým dátam obetí. Ide o milióny záznamov, čo naznačuje, že obeťami malvéru sa stalo mimoriadne veľké množstvo zariadení. Malvér nekradne len citlivé informácie, ktoré sa viažu na bankové účty obete. Kyberzločinci nepohrdnú žiadnymi dátami, ktoré by mohli považovať za užitočné. Tieto informácie môžu poslúžiť hackerom na ďalšie útoky, napríklad na zamestnanie obete.
Na ochranu pred malvérom ti najlepšie pomôže antivírový softvér, ktorému dôveruješ.
Bankové malvéry terorizujú Európu
Bankový malvér TrickMo útočí po celom svete a útoky bezpečnostní analytici zaznamenali aj na území EÚ. Medzi krajinami, na ktoré čelí tento trójsky kôň a podarilo sa ho riadne detegovať, nájdeme aj našich susedov, Česko či Poľsko. S veľkou pravdepodobnosťou je v nejakej miere prítomný už aj u nás. Bankový malvér Octo2 však vyčíňa na území Európy oveľa aktívnejšie. Ide o novú verziu malvéru Octo, ktorý bol pôvodne známy aj ako Exobot. Po prvýkrát ho bezpečnostní analytici zaznamenali ešte v roku 2016. Vtedy išlo o bankový malvér, ktorý vykonával overlay útoky a dokázal ovládať hovory, SMS správy a notifikácie. Neskôr, v roku 2019 sa objavila verzia malvéru ExobotCompact.

Bezpečnostní experti už dlhšiu dobu pozorujú, že malvér Octo2 vyčíňa hlavne v Európe, no čoskoro sa táto situácia môže zmeniť. Predpokladá sa, že Architekt, pseudonym hackera, ktorý malvér vytvoril, bude chcieť udržať svoj biznis model, ktorým je predávanie malvéru Octo štýlom malvér-ako-služba. Znamená to, že prístup k škodlivému softvéru poskytuje kyberzločincom, ktorí si zaňho zaplatia. Viac o tomto zákernom malvéri píšeme v tomto článku.