Tech

Új Androidos kártevő terjed Európában: a banki adatokat is megszerezheti

fotó: pexels.com

Egy új, kifejezetten veszélyes Androidos kártevőre figyelmeztetnek a kiberbiztonsági szakértők. A RemControl nevű program első pillantásra egy ártalmatlan tévénéző alkalmazásnak tűnik, valójában azonban komoly hozzáférést szerezhet a fertőzött telefonhoz, és a banki adatok ellopására is képes.

A Group-IB kutatói szerint a kártevő legalább május óta aktív, az első mintákat pedig júliusban azonosították. A támadások elsősorban európai, kanadai és közel-keleti felhasználókat céloznak.

Hamis Google Play-oldallal csapják be a felhasználókat

A RemControl egyik különlegessége, hogy a készítői nem egyszerűen egy gyanús APK-fájlt kínálnak letöltésre. Hamis Google Play Áruház-oldalakat hoznak létre, amelyek egy valódi alkalmazás adatlapjára hasonlítanak.

A jelenlegi kampányban egy TVTap IPTV nevű alkalmazás látszatát keltik. A felhasználó így könnyen azt hiheti, hogy egy megszokott mobilalkalmazást telepít, miközben valójában kártevő kerül a készülékére.

A biztonsági kutatók szerint a támadók hirdetési kampányokat is felhasználtak arra, hogy az embereket ezekre a megtévesztő oldalakra irányítsák.

A banki alkalmazásokat is megtámadja

A RemControl a telepítés után komoly jogosultságokat próbál megszerezni. Ha a felhasználó engedélyezi számára az Android kisegítő lehetőségeit, a kártevő képes lehet a képernyő tartalmának megfigyelésére, a bevitt szöveg rögzítésére és az érintések követésére is.

A kutatók több mint 30 banki célpontot azonosítottak. A kártevő a valódi banki alkalmazások fölé megtévesztő bejelentkezési felületet jeleníthet meg, így a felhasználó maga írhatja be a PIN-kódját vagy banki belépési adatait a támadók által létrehozott felületre.

A program emellett képernyőképeket is továbbíthat, távolról vezérelheti a telefont, és bizonyos esetekben még a készülék feloldási mintájának megszerzésére is képes lehet.

Még a törlést is megpróbálja megakadályozni

A RemControl nemcsak az adatok megszerzésére törekszik. A szakértők szerint a kártevő azt is érzékeli, ha a felhasználó megpróbálja eltávolítani vagy leállítani.

A kutatók olyan működést is megfigyeltek, amelynél a program kilép, amikor az áldozat az alkalmazáskezelési vagy gyári visszaállítási beállításokat próbálja megnyitni.

A kártevő egy VPN-szolgáltatást is elindít, amelynek szerepe többek között az lehet, hogy akadályozza a Google Play Protect védelmi mechanizmusainak működését.

Mit tehetünk ellene?

A Nemzeti Kiberbiztonsági Intézet azt javasolja, hogy Androidos telefonra lehetőleg ne töltsünk le APK-fájlokat ismeretlen oldalakról, és különösen legyünk óvatosak az olyan alkalmazásokkal, amelyek telepítés után indokolatlanul kérnek hozzáférést a kisegítő lehetőségekhez.

Érdemes a Google Play Protect szolgáltatást is bekapcsolva hagyni, valamint egy alkalmazás telepítése előtt ellenőrizni annak értékeléseit és véleményeit.

A szakértők egyelőre nem tudják biztosan, kik állnak a RemControl mögött. Egyes vizsgált fájlokban orosz nyelvű szövegeket találtak, ez azonban önmagában nem bizonyítja a készítők származását vagy kilétét.