Veszélyes trükkel lopnak androidos mobilokról: a banki app másolatával tüntetik el a csalás nyomait
Egy új módszerrel próbálják észrevétlenné tenni a banki csalásokat az androidos telefonokon. A Group-IB biztonsági kutatói szerint a Gigabud nevű banki trójai nem egyszerűen belépési adatokat lop: képes lemásolni az áldozat banki alkalmazását egy külön Android-munkaprofilba, majd onnan pénzügyi tranzakciókat indítani.
A trükk azért különösen veszélyes, mert az Android alapból elkülöníti egymástól a személyes és a munkahelyi profilt. Ami az egyikben történik, azt a másikban futó alkalmazások nem feltétlenül látják.
A Malwarebytes szerint ezt használják ki a támadók.
Miközben a kártevő jelenléte vagy gyanús működése a személyes profilban észlelhető lehet, maga a csalárd banki tranzakció már egy másik profilban történik. Így könnyebben elkerülheti azoknak a banki csalásmegelőző rendszereknek és mobilos biztonsági megoldásoknak a figyelmét, amelyek nem kapcsolják össze a két profil eseményeit.
A telefon egyik biztonsági funkcióját fordítják a felhasználó ellen
Az Android munkaprofilját eredetileg éppen azért találták ki, hogy a munkahelyi és a magánjellegű alkalmazások, illetve adatok elkülönüljenek egymástól. Egy munkahelyi profilban futó alkalmazás például nem lát rá automatikusan arra, mi történik a személyes profilban. Normális esetben ez kifejezetten hasznos biztonsági funkció. A Gigabud azonban éppen ezt az elkülönítést használja arra, hogy megszakítsa a kapcsolatot a kártevő és az általa végzett banki művelet között.
Ehhez a támadók a Vwork nevű alkalmazást telepítik. Ez a Shelter nevű nyílt forráskódú program módosított változata. A Shelter eredetileg arra szolgál, hogy bizonyos alkalmazásokat elkülönítsen, vagy egy második példányukat munkaprofilban futtassa. A Vworkból azonban olyan verzió készült, amelynek funkcióit a támadók távolról is vezérelhetik. Segítségével létrehozhatnak egy új munkaprofilt, kilistázhatják az alkalmazásokat, kiválaszthatják a kiszemelt banki appot, majd elkészíthetik annak másolatát.
Az alkalmazás ráadásul a saját ikonját is el tudja rejteni, így az áldozat számára még kevésbé feltűnő, hogy mi történik a háttérben.
Egy ártatlannak tűnő alkalmazással kezdődik az egész
A támadók hamis légitársasági, adóügyi vagy kormányzati alkalmazásokat terjesztenek adathalász oldalakon, üzenetekben és közösségi médián keresztül. A felhasználót arra veszik rá, hogy saját maga töltsön le és telepítsen egy APK-fájlt. Ezután az alkalmazás több olyan engedélyt is kérhet, amelyek egy hétköznapi app esetében már önmagukban gyanúsak lehetnek.
Különösen érdemes figyelni, ha egy ismeretlen alkalmazás ezeket kéri:
- hozzáférés a kisegítő lehetőségekhez, vagyis az Accessibility szolgáltatáshoz,
- engedély más alkalmazások fölötti megjelenítéshez,
- felmentés az akkumulátorkímélő korlátozások alól.
Ezek együtt már komoly mozgásteret adhatnak a kártevőnek. A támadók távolról irányíthatják a telefont, illetve hamis bejelentkezési felületeket jeleníthetnek meg a valódi alkalmazások fölött. A Gigabud azt is ellenőrzi, milyen alkalmazások vannak telepítve a készülékre, majd jelzi a támadóknak, ha olyan banki appot talál, amelyet érdemes célba venni.
A hamis banki bejelentkezőképernyők segítségével megszerezhetik az azonosítókat, jelszavakat, sőt akár a telefon PIN-kódját is.
A csaló akár a háttérben intézheti a tranzakciót
Ha a szükséges hozzáféréseket megszerezték, a támadók létrehozhatják a külön munkaprofilt, majd abba átmásolhatják a banki alkalmazást. Ezután távolról műveleteket is végezhetnek benne.
A Gigabud tehát lényegében az Android egyik biztonsági megoldását fordítja ki önmagából: miközben a profilok elkülönítése normál esetben védi az adatokat, itt éppen ez segít különválasztani a kártevő jelenlétét és a csalárd banki tranzakciót.
Ezekre érdemes különösen figyelni Androidon
A legfontosabb szabály továbbra is az, hogy banki és más érzékeny alkalmazásokat csak a hivatalos alkalmazásboltból vagy a szolgáltató ellenőrzött oldaláról telepítsünk. Ha egy kéretlen SMS, e-mail arra kér, hogy töltsünk le egy APK-fájlt, azt érdemes komoly figyelmeztető jelként kezelni.
Ugyanilyen gyanús, ha egy légitársasági, csomagküldő, adóügyi vagy állami alkalmazás hozzáférést kér a telefon kisegítő lehetőségeihez, vagy engedélyt szeretne arra, hogy más alkalmazások fölött jelenjen meg. Egy korszerű Android-rendszeren ehhez a felhasználónak külön jóváhagyást kell adnia. A Malwarebytes azt is javasolja, hogy a telefonon naprakész, valós idejű kártevővédelmet használjunk.

Már telepítetted a gyanús appot? Ezt kell csinálni
Ha egy ismeretlen APK-nak már hozzáférést adtunk az Accessibility funkcióhoz, a szakértők szerint érdemes minél hamarabb felvenni a kapcsolatot a bankkal, méghozzá egy biztosan megbízható csatornán keresztül. Ezután vissza kell vonni az alkalmazás engedélyeit, majd el kell távolítani a programot. Komolyabb fertőzés gyanúja esetén akár a telefon gyári visszaállítása is indokolt lehet.

