Android iBanking: Ασύμμετρη απειλή για τις τραπεζικές εφαρμογές

Ένα κακόβουλο λογισμικό σε λειτουργικό Android απειλεί τα χρηματοπιστωτικά ιδρύματα παγκοσμίως.

Σύμφωνα με την εταιρεία Symantec, πανίσχυρες συμμορίες Ρώσων κυβερνοεγκληματιών έχουν ξεκινήσει να χρησιμοποιούν εξελιγμένο Android malware.

Το εργαλείο, γνωστό ως iBanking, ειδικεύεται σε επιθέσεις σε χρηματοπιστωτικά ιδρύματα και είναι ένα από τα πιο ακριβά εργαλεία malware, που έχει εντοπίσει η Symantec στην αγορά, ενώ ο δημιουργός του κατέχει ένα Software-as-a-Service business model.

Πιο συγκεκριμένα, ο ιδιοκτήτης πουλά πλήρεις συνδρομές του λογισμικού με το ψευδώνυμο GFF, με όλες τις ανανεώσεις και την τεχνική υποστήριξη έως 5.000 δολάρια.

Για όσους επιτιθέμενους δεν μπορούν να δώσουν την αμοιβή της συνδρομής, το GFF είναι προετοιμασμένο να προχωρήσει με μία προσφορά, προσφέροντας ενοικίαση με αντάλλαγμα ένα μερίδιο των κερδών.

Το iBanking συχνά μεταμφιέζεται ως νομότυπη social networking τραπεζική εφαρμογή ή λύση ασφάλειας και χρησιμοποιείται κυρίως για να προσπεράσει out-of-band μέτρα ασφάλειας, παραβιάζοντας κωδικούς που στέλνονται μέσω SMS.

Μπορεί να χρησιμοποιηθεί επίσης για την κατασκευή φορητών botnets και την διεξαγωγή παρακολουθήσεων των θυμάτων του.

Το iBanking έχει μία σειρά αναβαθμισμένων χαρακτηριστικών, όπως επιτρέποντας στους επιτιθέμενους να εναλλάσσουν τον έλεγχο της συσκευής μεταξύ HTTP and SMS, ανεξάρτητα από τη διαθεσιμότητα σύνδεσης στο διαδίκτυο.

Οι επιτιθέμενοι χρησιμοποιούν τακτικές social engineering για να προσελκύσουν τα θύματά τους στο να κατεβάσουν και να εγκαταστήσουν το iBanking στις Android συσκευές.

Το θύμα συνήθως είναι ήδη μολυσμένο από ένα trojan οικονομικού περιεχομένου στον υπολογιστή του, το οποίο θα δημιουργήσει ένα αναδυόμενο μήνυμα όταν επισκέπτονται μία τραπεζική ιστοσελίδα, ρωτώντας τον να εγκαταστήσει μία φορητή εφαρμογή ως πρόσθετο μέτρο ασφάλειας.

Ήδη έχει ζητηθεί το τηλέφωνο και το λειτουργικό σύστημα του χρήστη και έπειτα θα του σταλεί ένα link για να κάνει download το ψεύτικο λογισμικό μέσω SMS.

Αν ο χρήστης δεν λάβει το μήνυμα για οποιοδήποτε λόγο, οι επιτιθέμενοι θα παρέχουν επίσης ένα απευθείας link και ένα QR κωδικό ως εναλλακτικές λύσεις για την εγκατάσταση του λογισμικού.

Σε ορισμένες περιπτώσεις το malware φιλοξενείται στους servers του επιτιθέμενου.

Σε άλλες περιπτώσεις, φιλοξενείται σε αξιόπιστα ηλεκτρονικά καταστήματα εφαρμογών.

To iBanking μπορεί να προσαρμοστεί να μοιάζει με επίσημο λογισμικό από μία σειρά τραπεζών και κοινωνικών δικτύων.

Από τη στιγμή που θα εγκατασταθεί στο τηλέφωνο, ο επιτιθέμενος έχει τη δυνατότητα πλήρους πρόσβασης στη συσκευή και μπορεί να υποκλέψει φωνητικές και SMS επικοινωνίες.

Το iBanking έχει εξελιχθεί από ένα απλό SMS υποκλοπών σε ένα ισχυρό Android Trojan, ικανό να υποκλέψει μία ευρεία γκάμα πληροφοριών από μία παραβιασμένη συσκευή, από φωνητική και SMS επικοινωνία έως φωνητική καταγραφή μέσω του μικροφώνου του τηλεφώνου.

Αναλυτικότερα, τα κύρια χαρακτηριστικά του iBanking περιλαμβάνουν:

- Υποκλοπή πληροφοριών του τηλεφώνου – αριθμός, ICCID, IMEI, IMSI, μοντέλο, λειτουργικό σύστημα.

- Παραβίαση incoming/outgoing μηνυμάτων SMS και upload των πληροφοριών στον control server.

- Υποκλοπή incoming/outgoing τηλεφωνημάτων και upload των πληροφοριών στον control server σε πραγματικό χρόνο.

- Προώθηση κλήσεων σε ένα ελεγχόμενο από τον επιτιθέμενο αριθμό.

- Προώθηση των επαφών στον control server.

- Εγγραφή μέσω του μικροφώνου και προώθησή του στον control server.

- Αποστολή SMS μηνυμάτων.

- Λήψη της θέσης της συσκευής.
 
- Πρόσβαση στο σύστημα φακέλων.

- Πρόσβαση στη λίστα προγραμμάτων.

- Εμπόδιο στην αφαίρεση της εφαρμογής εάν τα δικαιώματα του διαχειριστή ενεργοποιηθούν.

- Ανάκτηση του τηλεφώνου σε εργοστασιακές ρυθμίσεις εάν τα δικαιώματα του διαχειριστή ενεργοποιηθούν.

- Obfuscated κώδικα

Σύμφωνα με τη Symantec, οι χρήστες θα πρέπει να είναι επιφυλακτικοί με οποιοδήποτε SMS μήνυμα που περιέχει link το οποίο τους προτρέπει να κάνουν download APKs (Android application package αρχεία), ιδιαίτερα αν προέρχονται από μη αξιόπιστες πηγές.

Ακόμη, οι διαχειριστές ΙΤ πρέπει να εξετάσουν το ενδεχόμενο να εμποδίσουν όλα τα μηνύματα που περιέχουν link με προς εγκατάσταση ενός APK.
 
Ορισμένα iBanking APKs έχουν προσχωρήσει σε έμπιστα marketplaces και οι χρήστες πρέπει να είναι ενήμεροι για αυτή τον πιθανό τρόπο μόλυνσης.

Οι χρήστες θα πρέπει ακόμη να είναι επιφυλακτικοί στο διαμοιρασμό ευαίσθητων δεδομένων μέσω SMS, ή έστω να γνωρίζουν ότι κακόβουλα προγράμματα αναζητούν αυτά τα δεδομένα.