android-skadevare

– Denne Android-skadevaren har de mest avanserte egenskapene vi har sett

Nok en trussel oppdaget på den mobile plattformen.

Mobilen brukes ofte, og da er det greit å vite at det stadig dukker opp nye trusler.
Mobilen brukes ofte, og da er det greit å vite at det stadig dukker opp nye trusler.

Som den største mobile plattformen har Android mange trusler å stri med, og nå har det dukket opp enda en. Denne gangen er det sikkerhetsselskapet Zimperium som har en viktig melding på hjertet.

En Android-skadevare døpt «Hook» herjer nå nemlig på nettet, og denne hever trusselnivået til et nytt nivå, skal vi tro sikkerhetsforskerne som har fulgt skadevaren.

Hook har, i likhet med mange andre typer ondsinnet programvare, ankommet i en oppgradert versjon og har nå tilegnet seg noen av de «mest avanserte egenskapene» Zimperium noensinne har registrert.

Kan gjøre «alt»

Hook Version 3, som selskapet kaller den, er i utgangspunktet en banktrojaner, men har nå et kraftig utvidet repertoar som gjør den farlig allsidig.

Blant de nye egenskapene den ondsinnede programvaren har skaffet seg, er utpressingsfunksjonalitet som arter seg ved at den viser en advarsel designet for å presse offeret til å betale en løsepengesum – dog tilsynelatende uten å faktisk kryptere data, som tradisjonelle utpressingsvirus.

Skjermen viser både en lommebok-adresse og beløp, begge hentet fra kommandoserveren.

Skadevaren kan blant annet vise falske Google Pay-skjermer, som vist her. Foto: Zimperium
Skadevaren kan blant annet vise falske Google Pay-skjermer, som vist her.

I tillegg er skadevaren i stand til å vise falske NFC-grensesnitt (near field communication) som brukes til å lure offeret til å gi fra seg sensitive opplysninger. Funksjonen baserer seg på Webview – en komponent som brukes av Android-apper til å vise webinnhold.

Den nye utgaven av Hook-skadevaren kan også omgå låseskjermen på mobilen for å skaffe seg uautorisert tilgang. Dette skjer ved å legge et villedende grensesnitt over den reelle låseskjermen som etterligner vinduet som brukes til opplåsingsmønsteret eller PIN-koden.

Støtter over 100 fjernkommandoer

På den måten fanges brukerens opplåsningsmønster eller PIN-kode opp, noe som altså gir de ondsinnede aktørene full tilgang til mobilen.

Skadevaren har dessuten evnen til å vise en falsk phishing-skjerm med et HTML-skjema som brukes til tyveri av kredittkortinformasjon. Denne skjermen bruker også Webview-funksjonaliteten og etterligner legitime grensesnitt – deriblant Google Pay.

Som om ikke dette var nok, kan Hook-skadevaren også legge gjennomsiktige overlegg over skjermen for å fange opp brukernes bevegelser i det skjulte, og den kan strømme selve skjermen i sanntid for å overvåke brukernes adferd.

Det skremmende er imidlertid at alle disse egenskapene likevel bare er er en del av bildet. Ifølge Zimperium støtter Hook-skadevaren til sammen 107 fjernkommandoer, hvorav 38 er lagt til i denne nyeste versjonen.

Det er uvisst akkurat hvor stort nedslagsfeltet for skadevaren er og hvilke regioner som er hardest rammet, men sikkerhetsselskapet sier de har gode indikasjoner på at skadevaren er i ferd med å bli distribuert i stor skala. Distribusjonskanalene omfatter blant annet phishing-nettsider og Github.

Økende risiko

– Utviklingen av Hook viser hvordan banktrojanere raskt konvergerer med taktikker fra spionvare og løsepengevirus, noe som visker ut skillet mellom trusselkategorier. Med kontinuerlig utvidelse av funksjonalitet og bred distribusjon utgjør disse familiene en økende risiko for både finansinstitusjoner, virksomheter og sluttbrukere, skriver Zimperium.

Flere tekniske detaljer, inkludert den lange listen over kommandoer som skadevaren støtter, kan man finne i selve gjennomgangen.

Det er ikke lenge siden Digi rapporterte om et annet farlig Android-virus – nemlig «Anatsa» – en banktrojaner som retter seg mot over 800 finansinstitusjoner, hovedsakelig i Europa.

Powered by Labrador CMS