android
Forskere advarer: Denne skadevaren kan kryptere filene på mobilen din
«Rafel RAT» har en lang rekke farlige egenskaper, og utpressing er en av dem.
Som den mest utbredte mobile plattformen er Android belemret med mange skadevaretrusler, og nå har det dukket opp enda en. Denne gangen er det sikkerhetsselskapet Check Point som er på banen.
På nettsidene sine omtalte Check Point Research nylig en Android-skadevare døpt Rafel RAT, som sikkerhetsselskapet har oppdaget i så mye som 120 kampanjer den siste tiden.
Mange egenskaper – inkludert kryptering
Som navnet antyder er Rafel RAT en RAT-programvare (remote access trojan), som innebærer at den kan brukes til å skaffe seg skjult tilgang til mobiler og fjernkontrolleres til å utføre en lang rekke lyssky aktiviteter.
Programvaren setter bakmennene i stand til å utføre kommandoer som blant annet kan brukes til å hente ut data som kontaktlister, SMS-meldinger, filer, samtalelogger og enhetsinformasjon som sendes tilbake til kontrollserveren.
Programvaren støtter også en rekke fjernkommandoer utover dette, som sletting av filer og samtalehistorikk, og innhenting av data om applikasjonene som er installert på enheten.
En annen farlig egenskap er at skadevaren kan brukes til å fange opp koder som brukes til flerfaktorautentisering, og sikkerhetsselskapet sier de fant flere eksempler på denne aktiviteten.
Ifølge Check Point kan skadevaren ikke minst brukes til å kryptere filer på mobilen med AES-kryptering, og dermed i praksis brukes som et mobilt utpressingsvirus.
Oppdaget i Europa
Rafel RAT er også i stand til å låse skjermen på mobilen, noe programvaren – i kombinasjon med admintilgang – utnytter til å gjøre den ekstra vanskelig å bli kvitt.
– Når skadevaren oppnår DeviceAdmin-privilegier, kan den endre låseskjermpassordet. I tillegg hjelper adminfunksjonaliteten med å forhindre skadevarens avinstallasjon. Dersom en bruker forsøker å tilbakekalle adminprivilegiene fra applikasjonen, endrer den raskt passordet og låser skjermen, og forhindrer ethvert forsøk på å gripe inn, skriver Check Point.
Sikkerhetsselskapet sier de fleste ofrene for skadevaren befinner seg i USA og Kina, men spredningen er stor, og det ble også oppdaget ofre i Europa – deriblant Tyskland, Tsjekkia, Frankrike og Italia.
Ifølge Check Point sprer den seg primært via phishing-kampanjer, i likhet med svært mye annen skadelig programvare.
Ellers er det verdt å merke seg at de fleste ofrene for skadevaren bruker eldre Android-versjoner. Analysene viste at Android-versjonene 11, 8 og 5 var de mest utbredte blant ofrene, og Android 13 stod for kun 1,8 prosent av infeksjonene. 10,7 prosent brukte Android 12.
Flere tekniske detaljer kan man finne i Check Points egen gjennomgang.