Google Play发现17款Android 应用程序正在分发银行恶意软件

VSole2022-08-02 08:04:36

趋势科技研究人员在 Google Play 商店中发现了17个 滴管Android 应用程序,统称为 DawDropper,它们正在分发银行恶意软件。

 DawDropper 应用程序伪装成生产力和实用程序应用程序,例如文档扫描仪、VPN 服务、二维码阅读器和通话记录器。所有这些有问题的应用程序都已从应用程序市场中删除。

 “在 2021 年下半年,我们发现了一个恶意活动,该活动使用了一种新的 dropper 变体,我们称之为 DawDropper。DawDropper 以 Just In: Video Motion、Document Scanner Pro、Conquer Darkness、simpli Cleaner 和 Unicc QR Scanner 等多个 Android 应用为幌子,使用第三方云服务 Firebase Realtime Database 来逃避检测并动态获取有效载荷下载地址。” 阅读趋势科技发布的报告。“它还在 GitHub 上托管恶意有效载荷。截至报告时,这些恶意应用程序已不再在 Google Play 商店中提供。”

DawDropper 应用被发现投放了四个银行木马家族,包括 Octo、Hydra、Ermac和TeaBot。所有恶意软件都使用 Firebase 实时数据库(一种用于存储数据的合法云托管 NoSQL 数据库)作为命令和控制 (C&C) 服务器,并在 GitHub 上托管恶意负载。

趋势科技还发现了另一个被追踪为Clast82的 dropper ,由 CheckPoint Research 于 2021 年 3 月发现。DawDropper 和 Clast82 都使用 Firebase 实时数据库作为 C&C 服务器。

研究人员指出,银行滴管采用自己的分发和安装技术。专家们观察到今年早些时候推出的银行投递器具有硬编码的有效载荷下载地址。同时,最近推出的银行投递器旨在隐藏实际有效载荷的下载地址,有时使用第三方服务作为其 C&C 服务器,并使用 GitHub 等第三方服务托管恶意有效载荷。

以下是在 Play 商店中发现的恶意 DawDropper 应用程序列表:

  • 通话记录器 APK (com.caduta.aisevsk)
  • 公鸡 VPN (com.vpntool.androidweb)
  • Super Cleaner - 超级和智能 (com.j2ca.callrecorder)
  • 文档扫描仪 - PDF Creator (com.codeword.docscann)
  • UniversalSaverPro (com.virtualapps.universalsaver)
  • 鹰照片编辑器 (com.techmediapro.photoediting)
  • 通话记录器 pro+ (com.chestudio.callrecorder)
  • 额外的清洁工 (com.casualplay.leadbro)
  • 加密实用程序 (com.utilsmycrypto.mainer)
  • FixCleaner (com.cleaner.fixgate)
  • JustIn:视频运动 (com.olivia.openpuremid)
  • com.myunique.sequencestore
  • com.flowmysequto.yamer
  • com.qaz.universalsaver
  • 幸运清洁工 (com.luckyg.cleaner)
  • SimpliCleaner (com.scando.qukscanner)
  • UniccQ扫描仪 (com.qrdscannerratedx)

“网络犯罪分子一直在寻找逃避检测和感染尽可能多设备的方法。在半年的时间里,我们已经看到银行木马如何改进其技术以避免被检测到,例如将恶意负载隐藏在 dropper 中。随着越来越多的银行木马通过 DaaS 提供,恶意行为者将有一种更简单、更经济高效的方式来分发伪装成合法应用程序的恶意软件。我们预计这种趋势将持续下去,未来更多的银行木马将分布在数字分发服务上。”

软件趋势科技
本作品采用《CC 协议》,转载必须注明作者和本文链接
Android(安卓)智能手机的端点安全问题再次成为人们关注的焦点。
趋势科技的研究表明迫切需要讨论业务风险的新方法。
7月10日,黑客禁用了WordFly的系统并窃取了该网站处理的一些TSO用户数据。TSO的官方公告称,它将暂时更换电子邮件提供商。乐团代表没有透露受害者人数,但保证游客的付款细节是安全的,并且该组织的IT系统在攻击期间没有受到影响。目前该事件正在调查中。该公司的代表表示情况已得到控制,但没有透露该网站何时恢复工作。
根据最新报告,勒索软件泄露事件增加了13%,超过了过去五年的总和。Verizon Business2022数据泄露调查报告揭示了今年严峻的网络安全形势,并详细介绍了影响国际网络安全格局的焦点问题。同时,报告发现,受云存储配置错误的影响,人为的错误仍然是未来勒索事件发生的主要因素。
近两年来,医院、医疗保险机构先后被曝发生重大数据泄露事件,消费者越来越担心自己的受保护健康信息(PHI)会不会落入坏人之手。最近,RSA对7500名欧美消费者进行了调查,其《数据隐私报告》显示,59%的受访者忧虑自身医疗数据被黑;39%担心黑客会篡改自己的医疗信息。 消费者的这种担心并非空穴来风。医疗行业仍然是黑客的首要目标,且还有来自内部人威胁的巨大风险。 为什么黑客会盯上医疗行业 医疗行业的几
网络攻击泛在化、复杂化、常态化形势下,网络安全保险行业发展迎来风口,可以预见未来会有更多的保险机构进入到这一新兴市场。
FIRST 2022 议题速递
2022-07-28 08:21:45
FIRST 是成立于 1990 年的非营利组织,汇聚了全球的安全团队和安全研究人员,旨在共同维护全球互联网的安全。如今,已有全球 101 个国家的 635 个安全团队加入了 FIRST,其中中国大陆参加的组织包括中国国家计算机网络应急技术处理协调中心(CNCERT/CC)、中国移动、阿里、腾讯、奇安信等。
6月8日,趋势科技发布了一篇研究报告,称观察到古巴勒索软件的复兴,该勒索软件团伙使用与以往不同的感染技术推出了一种新的恶意软件变种。4月下旬,趋势科技发现古巴勒索软件对二进制文件进行了一些增添与修改,使其对目标实体更具威胁。最后趋势科技表示,他们在五月份检测到的新样本表明,古巴勒索软件的攻击将在未来几个月内持续存在,并且可能会对恶意软件进行更多更新。
世界各地的重大事件将在2023年继续影响全球经济。勒索软件参与者将成为信息窃取的持续途径,恶意行为者将通过威胁公开揭露数据泄露来勒索企业。到2023年,我们预计他们将保留相同的杀伤链,但将勒索软件有效载荷替换为允许进一步勒索数据的有效载荷。
CISA于2021年9月发布了一份报告,描述了此漏洞和其他 DOPSoft漏洞。Atlassian表示,该漏洞的CVSS严重性评分为9.9分,可以远程利用来发起代码执行攻击。Atlassian表示,被跟踪为CVE-2022-36804的安全漏洞是在Bitbucket Server and Data Ce
VSole
网络安全专家