SharkBot是一种银行木马,它能够绕过多因素身份验证机制窃取银行账户凭据,自2021年10月以来就一直处于活跃的状态。
近日,专家在Google Play官方商店中发现了SharkBot木马的精简版,它包含了最低要求的功能,例如自动传输系统ATS系统,允许其安装木马的完整版本。
SharkBot 能够通过ATS 执行未经授权的交易,这是一种在 Android 恶意软件中不常见的高级攻击技术。
该恶意软件作为假冒的防病毒软件通过 Google Play商店传播,它滥用安卓系统的“直接回复”功能发送回复通知与消息,其中就包含了下载假冒防病毒应用程序的消息。
这种滥用直接回复功能的传播策略最近在网安公司ThreatFabric 发现的另一个名为 Flubot 的银行恶意软件中被识别出来的。
最初,网络安全公司Cleafy和ThreatFabric的研究人员发现了该恶意软件并对其命名,该名称来自于用以其命令和控制服务器的域之一。
研究人员观察到,该恶意软件主要针对意大利、英国和美国银行的手机用户。该木马可以劫持用户的移动设备并从网上银行和加密货币账户中窃取资金。
ATS系统使攻击者能够自动填写合法移动银行应用程序中的字段并启动汇款而无需现场操作员干预来授权交易。研究人员指出,这种技术允许恶意软件接收要模拟的事件列表,从而允许攻击者将他们的操作自动化与扩大化。
“ATS允许恶意软件接收要模拟的事件列表,并且它们将被模拟以进行汇款”,安全审计机构NCC发布的报告如此写道,“由于该功能可用于模拟触摸/点击和按钮按下,它不仅可用于自动转账,还可用于安装其他恶意应用程序或组件。”
SharkBot允许使用以下技术之一窃取安卓系统中的银行凭证,其中大多数技术要求受害者启用可访问性权限和服务:
注入(覆盖攻击):一旦检测到官方银行应用程序已打开,SharkBot 就可以通过显示带有虚假登录网站(网络钓鱼)的网页视图来窃取凭据。
键盘记录:Sharkbot可以通过记录可访问性事件(与文本字段更改和单击按钮相关)并将这些日志发送到命令和控制服务器(C2)来窃取凭据。
短信拦截:Sharkbot 具有拦截/隐藏短信的能力。
远程控制/ATS:Sharkbot 能够获得对 Android 设备的完全远程控制(通过辅助功能服务)。
而NCC小组专家也在第一时间分享了针对这一威胁的妥协指标,包括上传到谷歌Play Store的已被下载数万次的受污染应用程序列表:
Antivirus, Super Cleaner (com.abbondioendrizzi.antivirus.supercleaner)
Atom Clean-Booster, Antivirus (com.abbondioendrizzi.tools.supercleaner)
Alpha Antivirus, Cleaner(com.pagnotto28.sellsourcecode.alpha)
Powerful Cleaner, Antivirus (com.pagnotto28.sellsourcecode.supercleaner)
“SharkBot独特之处就在于它使用了ATS传输系统技术,而ATS是针对安卓系统的银行软件使用的一种相对较新的技术”, 报告的结尾总结道。“总而言之,ATS 可以与 Webinject 进行比较,只是它们被用于不同的目的。ATS不收集使用或扩展的凭证,而是使用凭据在端点本身上自动启动电汇,因此它无需登录,而且可以绕过2FA或其他反欺诈措施。”
参考来源
https://securityaffairs.co/wordpress/128765/malware/sharkbot-trojan-google-play.html


精彩推荐










发布     👍 0 举报 写留言 🖊   
✋热门推荐
  • 早知道东阳是全国出了名的木雕之地,果然不一样[赞]#海口[超话]##海口超话##EpochFashion# Feng Chen Wang携手Inert Plan
  • 因为企业的利润,价值是确定的,市场先生恐慌和高兴给的价格有波动。时间维度缩短,最近3年上涨435%,确实带给了投资者非常丰厚的回报。
  • 南北朝时期水滴以动物造型更为普遍,如蛙形、兔形等,并有其他造型的砚滴。砚砚,是与墨配套使用的工具,要求其细腻滋润,容易发墨,并且墨汁细匀无渣。
  • 知不知道不管你愿不愿意我会陪着你们共生……以后的样子谁知道锅不知道碗不知道谁也不知道肚子知道谁说了算专家说了不算教授说了也不算谁说了都不算米缸说了算炒勺说了算腰
  • 去年今日好像变了 又好像一切都没变变的是心智、思想都更为成熟了,不像以前一样对这个世界的认识是模糊的,越往前走,迷雾慢慢被拨开,路也越来越清晰了不变的是,一直都
  • ” —— 《记住乡愁》第四季第四十三集《宗艾镇——吃亏是福》#记住乡愁##小七美食行# 从年末年初加班忙着到连着腹泻发烧好几天再到女神来了准备接驾追了整整三天虽
  • 彩妆部门上新了DW持妆云烟蜜粉,也是一整个毛孔隐形的大动作,粉质轻如云烟,清爽定妆。 碧欧泉 x Pablo Rochat联名系列碧欧泉携手数字艺术家Pablo
  • 无论面对什么场景,他都能够从容面对,而且对工作人员也非常和善,没有任何架子,为了演好一段戏,偶像包袱也能完全丢到一边。 在不同的场景中,也能给到镜头截然不
  • #求助# 寻找1983年出生1989年失踪四川省凉山雷波县汶水镇桂花村 彭连春(黄三儿) 618909(女)姓 名:彭连春(黄三儿)性 别:女出生日期:1983
  • #这就是中国风##捕捉我的夏天##去千岛湖美好一夏#十点了,为您播送#淘书团今日上新回顾#今日美术馆出品,永不过期的艺术珍藏“东方艺术·国画2016年度”6册呈
  • 焦点科技始终致力于将传统产业与互联网深度融合,先后将互联网引入外贸、保险、企业采购、教育、医疗等多个领域,研发并运营的外贸全链路平台——中国制造网,20多年来持
  • #定小检播报# 【#男子在家储存4.1吨柴油并售卖#涉危险作业罪】因贪心想挣点钱,北京一男子在自家院落里储存、售卖柴油,最终因涉嫌犯危险作业罪被送上法庭。【#男
  • #某张碎碎念#昨天和爸妈打电话说今天回家 然后我妈说早就买好了我爱吃的做鱼的调料包还准备了两条黄鳝在冰箱 以及说今天再去买些虾子我的床单被罩也今早上洗好 ​
  • (澎湃新闻)#高速公路畅通行动# #880高速路况#【山西省高速公路路况信息】2022年7月14日 星期四14:30 持续更新中...事故:★G5京昆高速临汾
  • 这时不仅仅需要做加法,还需要做减法,切除下垂的部分鼻翼组织……术后我们明显可以看到鼻子变挺拔变精致了,姑娘的气质也发生了很大改变。深圳比较好的隆鼻医生 前鼻梁
  • 2)绝大多数人不管因为运气不行还是(全球化的背景下)技能不够,也没法作为早期员工加入高速成长的公司。要是真有那么一天其实是好事——进出社群的成本都很低,社群必须
  • 因為「聆聽內心」實在不是一件容易的事兒,而絕大部分說這句話的人估計只能做到後半部知彼而已,固彼能折射出已的一部分,但向內觀一個自己的相對全貌既有外在認知又有自我
  • #发现诗人# ●播种作者:深沉在春天,我寻找到一粒种子却找不到一寸土地即便旷野上全都是荒芜也不可以,播种玫瑰那是许多年以前风流传的谎言掷地有声园丁挥舞着镰刀花
  • 我说我不后悔.以后也不后悔以后要想起来可能还觉得我以前还喜欢过他们.少年不会永远被困在南滨路 眼神更坚定 棱角更分明 不变的是少年眼里一直有光 未来是属于丁程鑫
  • 随着年中报陆续披露,一方面关注业绩暴增的个股,同时也要注意一些亏损的个股,预防短期带来的股价波动。觉得有用,可以收藏分享转发点赞,以上信息仅供参考,不构成具体的