android-skadevare

Ny trussel: Denne Android-skadevaren stjeler engangspassord fra SMS-meldinger

Rammer ofre i 113 land, ifølge sikkerhetsselskapet Zimperium.

En ny skadevare-kampanje truer Android-plattformen med SMS-tyveri, sier sikkerhetsselskapet Zimperium.
En ny skadevare-kampanje truer Android-plattformen med SMS-tyveri, sier sikkerhetsselskapet Zimperium.

De mobile plattformene blir stadig mer populære mål for nettkriminelle, og nå har Android-folket fått nok en trussel å hanskes med. Denne gangen dreier det seg om en skadevare som spesialiserer seg på å rappe engangspassord.

Sikkerhetsselskapet Zimperium rapporterer at de har registrert en sofistikert, omfattende skadevarekampanje rettet mot Android-plattformen som har pågått siden 2022.

Bruker Telegram-boter

Kampanjen innebærer å lure ofrene til å laste ned kompromitterte applikasjoner via ondsinnede annonser forkledd som legitime apper og tjenester, eller fra automatiserte boter i meldingsappen Telegram.

Disse applikasjonene forespør deretter tilgang til å lese SMS-meldinger, en høyrisikotillatelse i Android som gir omfattende tilgang til senstivie, personlige data.

– Mens legitime apper kan forespørre SMS-tillatelser for spesifikke, veldefinerte funksjoner, er denne app-forespørselen ment å eksfiltrere offerets private tekstmeldinger, skriver sikkerhetsselskapet.

Skadevaren oppretter deretter kontakt med kommandoserveren, som brukes til å gi instrukser og samle inn data. En av datatypene som videresendes til kommandoserveren er SMS-meldinger, inkludert de svært sensitive engangspassordene, ifølge sikkerhetsforskerne hos Zimperium.

Den nye kampanjen omfatter hele 113 land, og Norge er også inkludert. Foto: Zimperium
Den nye kampanjen omfatter hele 113 land, og Norge er også inkludert.

Skadevaren overvåker SMS-aktiviteten på offerets telefon for å spore opp engangskodene- og passordene som brukes til verifisering av internettkontoer.

Som spredningsmetode bruker skadevaren altså primært ondsinnede lenker og den populære, anonyme meldingsappen Telegram.

– Enheter ble kompromittert ikke bare ved å klikke på ondsinnede weblenker som hoster falske appbutikk-apper, men ble også infisert via interaksjon med Telegram-boter under søk etter uoffisielle eller gratis Android-applikasjoner, sier Zimperium.

Rammer 113 land – inkludert Norge

Sikkerhetsselskapet har registrert et nettverk bestående av over 2600 Telegram-boter som er tilknyttet kampanjen, og til sammen har de funnet 107.000 skadevareprøver – som tyder på at det dreier seg om en omfattende kampanje rettet mot et stort antall ofre globalt.

Kampanjen retter seg mot engangspassord fra over 600 globale merkenavn, hvorav noen har flere hundre millioner brukere. Zimperium har ikke navngitt noen av tjenestene eller plattformene som kampanjen retter seg mot.

Ofre i til sammen 113 land er rammet av kampanjen, og ifølge kartet som sikkerhetsselskapet har publisert er Norge også blant målene – men i noe begrenset grad. De fleste ofrene befinner seg i Russland og India.

Det nøyaktige skadeomfanget av kampanjen er uvisst. Zimperium sier de er usikre på akkurat hva motivet er, men at det finnes en finansiell komponent. Selskapet peker også på at de stjålne dataene for eksempel kan brukes til å lage falske kontoer hos populære tjenester som kan benyttes til phishing-angrep og angrep basert på sosial manipulering.

Flere detaljer kan man finne i Zimperiums tekniske gjennomgang.

Powered by Labrador CMS