Anubis银行木马利用运动传感器来绕过检测

VSole2019-01-21 21:01:01

近日,Trend Micro安全研究人员在Google Play中发现两款释放银行木马的恶意应用程序。这两个应用程序伪装为手机常用工具,分别是汇率转化Currency Converter和电池管家BatterySaverMobi。目前,Google已经将这两款APP从应用商店中移除了。

电池管家APP在下架前的下载次数已经超过5000次,评分为4.5分,共有73个用户评论。现在看来这些评论可能并不是有效的评论,一些评论是匿名的,还有的评论内容是不合逻辑和缺乏细节的。

研究人员分析发现这些APP回释放一个链接到银行恶意软件Anubis的恶意payload。对payload做进一步分析发现,其中的代码与Anubis样本非常相像。该payload还会连接到一个域名为aserogeege.space的C2服务器,该域名也与Anubis有关。

除了aserogeege.space外,还有18个恶意域名与IP地址47.254.26.2映射,研究人员也确认了Anubis在这些域名的子路径。这些域名会频繁的更换IP地址,从2018年10月起已经更换过6次了,这也说明了该攻击活动的活跃程度。

如何绕过检测

这些APP使用的并不是传统的绕过技术,而是用用户和设备的移动(运动)来隐藏活动。

当用户移动时,设备会产生一些运动传感器数据。恶意软件开发者假设用于扫描的沙箱是一个没有运动传感器的模拟器,这样就不会创建这类数据。如果是这样的话,开发者可以通过检查传感器数据来确定APP是不是运行在沙箱环境中。

恶意APP会通过设备的运动传感器来监控用户的行动。如果恶意APP发现用户和设备都没有运动,恶意代码就不会运行。

如果恶意代码运行,APP就会尝试让用户下载和安装一个payload APK(伪装为系统更新)。

APP开发者隐藏恶意服务器的一个方法是编码到Telegram和Twitter web页面请求中。银行恶意软件在信任运行的设备后会请求Telegram或Twitter。通过分析响应的HTML内容,恶意APP会获取C2服务器的地址aserogeege.space。然后注册C2服务器,并用HTTP POST请求检查命令。如果服务器用一个APK命令来响应APP,并附上下载d URL,Anubis payload就会在后台被释放。然后通过系统更新页面诱使用户安装。

Anubis payload

Anubis恶意软件会伪装成一个非恶意的APP,让用户授予accessibility辅助服务的权限,并尝试窃取账户信息。当用户访问目标APP时,银行木马会启动一个重叠屏幕,当用户出输入账户凭证信息时窃取用户信息。但Anubis的进程有所不同。它有一个植入的键盘记录器可以窃取用户账户凭证。恶意软件还可以对受感染的用户进行截图,这也是另一个获取受害者凭证的方法。

统计数据表明Anubis的最新版本已经在93个不同的国家进行传播,攻击的银行APP变种超过377个。因此如果Anubis成功运行,攻击者就可以获取通讯录和位置信息的访问权限,也可以录音、发送SMS消息、打电话、修改外部存储等。Anubis可以用这些权限来发送垃圾信息给通讯录中的联系人,打电话,进行其他恶意活动。

许多的用户在移动端设备上保存了许多账号相关的信息,但移动端安全和攻击能力的差距往往会给这些用户造成很严重的后果。用户应对尤其主义那些要求输入银行卡账号密码信息的APP,确保他们是银行的合法APP,以保护自身权益。

软件银行
本作品采用《CC 协议》,转载必须注明作者和本文链接
GoUpSec整理了当下消费者应高度关注的十大个人隐私威胁话题,供大家参考。
DeFi正在吞嚼金融业
2021-10-31 09:30:14
马克·安德森2011年撰写的文章中描述了软件原生公司是怎样吞嚼现有企业并革新行业的。亚马逊取代了零售业,Spotify取代了唱片业,LinkedIn取代了招聘业-它们都准备取代没有建立互联网原生业务的现有企业。为什么?软件原生企业更快,更便宜,对使用者更友好。对马克来说,软件吞嚼每个行业仅是时间问题。但是对金融来说,这种说法是不对的。我们的金融系统仍然基于古老的基础设施。吉姆·比安可在播客上指出,
美国西雅图陪审团裁定,前亚马逊软件工程师 Paige Thompson 被指控在 2019 年从 Capital One 窃取数据,犯有电信欺诈罪和五项未经授权访问受保护计算机的罪名。
Check Point Research 指出,Trickbot 是最猖獗的恶意软件,Apache 中的一个新漏洞是全球最常被利用的漏洞之一。教育和研究行业是黑客的首要攻击目标。 2021 年 11 月16日,全球领先网络安全解决方案提供商 Check Point 软件技术有限公司(纳斯达克股票代码:CHKP)的威胁情报部门 Check Point Research 发布了其 2021 年 10
Avast研究人员分析了一种名为HackBoss的简单加密货币恶意软件的活动,该恶意软件允许其操作员赚取超过56万美元。这些工具在2018年11月26日创建的名为Hack Boss的Telegram频道上发布,拥有2500多个订阅者。Hack Boss恶意软件的大多数受害者位于尼日利亚,美国,俄罗斯和印度,这些国家是拥有最大的黑客社区,想要犯罪的网络罪犯数量最多的国家。专家指出,该团伙还在公共论坛和讨论会上发布了各种帖子广告。
据BleepingComputer消息人士称,来自Entrust的数据在6月18日的一次攻击中被LockBit勒索软件窃取。该 公司证实了这一事件 ,并且数据已被盗。Entrust没有支付赎金,LockBit宣布将在8月19日公布所有被盗数据。但这并没有发生,因为该团伙的泄密站点遭到 据信与Entrust相关的DDoS攻击。
受害人经与执法部门、虚拟货币公司及虚拟货币交易所等多方沟通协商,仍无法就此案立案并追踪被骗资金。且由于美国现有监管框架尚未明确虚拟货币诈骗相关监管职责,当“詹金斯”向警察局报案或联系联邦调查局和证券交易委员会时,未收到执法部门的任何回应。张某信以为真便向对方提供的账户转账1.5万元,后发现被骗,遂报警。郑女士十分害怕,在派出所门口左右徘徊,直到被民警发现才识破骗局。
太平洋城市银行受到AVOS洛克勒索软件运营商的打击,该团伙声称从该公司窃取了敏感文件,并威胁要泄露。
据外媒报道,本月初,朝鲜黑客组织“拉撒路”攻击入侵了台湾远东国际银行,目的是通过网络攻击窃取资金。台湾远东国际银行发现黑客打算向位于斯里兰卡、柬埔寨和美国的外国银行电汇6000万美元。斯里兰卡官员还宣布逮捕一名犯罪嫌疑人,他曾经取款20万美元,并试图从台湾银行向西兰银行的三个账户汇款5万美元。
勒索软件攻击呈上升趋势,并继续成为网络安全行业的颠覆性力量,对从金融机构到高等教育的各行各业构成严重威胁。由于新冠肺炎大流行导致远程工作增加,疫情期间勒索软件攻击次数增加了148%。勒索软件的81项重要统计数据勒索软件对全球数以千计的组织和企业构成了日益严重的威胁。2019年,多个行业中近56%的组织报告了勒索软件攻击。
VSole
网络安全专家