kunstig intelligens
Ny skadevare henter ut data fra mobilen – selv uten internettforbindelse
«Manic» er en kombinasjon av banktrojaner og spionvare.
Skadevare er i svært rask utvikling på de mobile plattformene, og nå rapporteres det om nok en trussel som attpåtil skilter med heller uvanlige egenskaper.
Det nederlandske sikkerhetsselskapet Threat Fabric publiserte for kort tid siden en gjennomgang av en nylig oppdaget Android-skadevare døpt «Manic» – som har den spesielle egenskapen at den utgjør en trussel selv for mobiler som ikke er på nett.
Sikkerhetsselskapet Kaspersky la også ut en omtale av den nye programvaren.
Rammer Europa
Manic-programvaren har hovedsakelig blitt observert i Ukraina og Russland, men også i europeiske land som Nederland, Tyskland, Storbritannia, Frankrike og Estland. Den rammer 169 apper relatert til banktjenester, kryptolommebøker, betalingstjenester og et knippe andre kategorier.
Skadevaren omtales som en kombinasjon av banktrojaner og spionvare som er designet for både omfattende overvåkning av den infiserte enheten og brukernes handlinger – og ikke minst innhenting av store mengder sensitive data.
Den mest særegne egenskapen ved Manic-skadevaren er imidlertid at den også kan utnytte enheter som ikke er tilkoblet internett.
Dersom den infiserte enheten ikke er i stand til å koble seg til kommandoserveren via internett, lagres de stjålne dataene på enheten mens skadevaren skanner etter andre infisierte enheter i nærheten.
Om det viser seg at andre kompromitterte enheter med internettforbindelse er innen rekkevidde, oppretter den ondsinnede programvaren kommunikasjon med disse via Bluetooth eller Wifi Direct-standarden.
Deaktivering er ikke nok
Deretter overføres de stjålne dataene i kryptert form til enhetene med nettforbindelse, og deretter videre til kontrollserveren som disponeres av trusselaktørene. Med andre ord konstruerer skadevaren et slags eget «peer-to-peer»-nettverk.
Dersom skadevaren ikke finner andre enheter, legger den de krypterte dataene i en kø og forsøker å opprette forbindelser igjen på et senere tidspunkt.
Konsekvensen av denne løsningen er altså at brukeren ikke nødvendigvis er i stand til å stanse uthentingen av data selv om man deaktiverer internettilgangen på mobilen.
Når det gjelder selve egenskapene til Manic-skadevaren, har den ifølge Threat Fabric en rekke funksjoner. Som mye annen Android-skadevare utnytter den blant annet tilgjengelighetstjenestene til å fange opp offerets tastedata, deriblant skjermlåsen, og bruke overlegg eller falske skjermer til å skjule aktiviteten.
Klassifiserer tekst
Videre, i bank- og kryptovalutaapplikasjoner, kan den fange opp tastaturinteraksjoner og samle inn sensitiv informasjon som passord, engangskoder og gjenopprettingsfraser, samtidig som offeret fortsetter å bruke den legitime appen.
I tillegg kan den klassifisere tekst som fanges opp, og skille mellom inndata på låseskjermen, mulige gjenopprettingsfraser, SMS-koder på fire til seks sifre, passord, lange meldinger, e-postinnlogginger og vanlig tekst.
Utnyttelse av Androids tilgjengelighetstjenester er for øvrig en utbredt teknikk blant ondsinnede aktører, som tidligere fortalt, siden funksjonaliteten gjør det mulig å overvåke brukergrensesnitt-hendelser.
Skadevare til Android-plattformen er i rask utvikling og har blitt vesentlig mer tallrike den siste tiden, særlig banktrojanere. For ikke lenge siden skrev Digi for eksempel om en ny trojaner som retter seg mot hele 140 bank- og kryptoapplikasjoner.