android-skadevare

Android-skadevare på ferde i Europa: Kamuflerer seg som populær VPN-tjeneste

Sikkerhetsforskere advarer mot «Octo».

Mobilfolket har enda en trussel å forholde seg til, sier sikkerhetsselskapet Threatfabric.
Mobilfolket har enda en trussel å forholde seg til, sier sikkerhetsselskapet Threatfabric. Illustrasjonsfoto: Colourbox/32772311

Skadevare-familiene på Android-plattformen begynner å bli tallrike, og nå rapporterer sikkerhetsforskere om nok en ny trussel som mobilfolket bør ta på alvor.

På nettsidene sine beskriver det nederlandske sikkerhetsselskapet Threatfabric nå en nylig oppdaget, ondsinnet programvare på Android-plattformen døpt «Octo2».

Banktrojaner med nye egenskaper

Som navnet antyder dreier det seg om en ny versjon av skadevaren «Octo», som Threatfabric sier er den hyppigst registrerte skadevarefamilien på den mobile plattformen i inneværende år. Familien er hovedsakelig aktiv på det europeiske kontinentet – som altså betyr at den også er en potensiell trussel her på berget.

I eksemplarene som er observert hittil bruker operatørene flere kjente merkenavn til å kamuflere skadevaren. Disse omfatter Google Chrome-nettleseren og ikke minst NordVPN – en av de mest populære og anerkjente VPN-tjenestene på markedet.

Octo2 er en arvtaker til en banktrojaner som ble oppdaget allerede i 2016, og som allerede den gang skiltet med blant annet «overlay»-funksjonalitet, hvor ofrene lures til å gi fra seg data via falske vinduer fra tilsynelatende legitime institusjoner, som nettopp banker.

Den var også i stand til å skaffe seg tilgang til SMS-meldinger, telefonsamtaler og pushvarslinger.

Denne seneste versjonen har imidlertid blitt oppgradert med en del nye, farlige egenskaper utover de nevnte egenskapene, ifølge Threatfabric.

Oppgraderingene består hovedsakelig i at skadevaren nå har mer stabile RAT-egenskaper (remote access trojan). Dette innebærer blant annet at operatørene kan øke eller minske mengden data som overføres til kontrollserveren (C2), for på den måten å øke stabilitet til forbindelsen.

Holder seg skjult

Octo-familiene har ifølge Threatfabric allerede avanserte mekanismer for å holde seg skjult, blant annet muligheten til å dekryptere programvaren med innfødt kode – noe som gjør oppdagelse mye vanskeligere.

Denne nye versjonen skal skilte enda mer sofistikerte metoder som blant annet består i å dekryptere og laste et ekstra bibliotek, som i sin tur brukes til å dekryptere selve «nyttelasten» til skadevaren.

En annen, ny egenskap skadevaren bruker til å holde seg skjult er muligheten til å raskt endre domenenavnene.

– I de nyeste versjonene bruker Octo2 en domenegenereringsalgoritme (DGA) for å generere det faktiske C2-servernavnet. Denne teknikken lar nettkriminelle oppdatere domenenavnene fortløpende uten å måtte generere prøvene på nytt, samt enkelt sette opp nye servere med nye navn etter at de kjente serverne er tatt ned, skriver sikkerhetsselskapet.

De første eksemplarene av OCto2 ble observert i Italia, Polen, Moldova og Ungarn, men Threatfabric sier det er naturlig å anta at operatørene søker å spre skadevaren til brukere i hele verden.

Flere detaljer om skadevaren finner man i Threatfabrics gjennomgang.

Powered by Labrador CMS