作者 | 暗影实验室 恒安嘉新(北京)科技股份公司
概述:最近我们在国外一个名为ThiefBot黑客论坛上发现了一则宣传新型android银行木马的广告。该银行木马主要针对土耳其目标银行应用进行页面覆盖攻击以窃取用户的登录凭证信息。同时该木马还窃取了用户设备联系人列表、短信列表、应用列表等隐私信息,通过群发短信传播自身恶意代码。该恶意程序不仅具有银行木马性质,还对用户设备进行锁屏,删除用户联系人信息、加密用户文件,威胁用户发送唯一ID至攻击者邮箱。
![“THIEF BOT”银行木马,针对土耳其银行的恶意攻击 “THIEF BOT”银行木马,针对土耳其银行的恶意攻击]()
2 程序应用流程
![“THIEF BOT”银行木马,针对土耳其银行的恶意攻击 “THIEF BOT”银行木马,针对土耳其银行的恶意攻击]()
该银行木马伪装成Google Play应用程序,安装启动后便请求用户开启可访问性服务,隐藏图标。开启可访问性服务可监控用户设备页面事件、模拟用户执行点击操作。
![“THIEF BOT”银行木马,针对土耳其银行的恶意攻击 “THIEF BOT”银行木马,针对土耳其银行的恶意攻击]()
![“THIEF BOT”银行木马,针对土耳其银行的恶意攻击 “THIEF BOT”银行木马,针对土耳其银行的恶意攻击]()
3.1.1阻止用户卸载应用
当用户进入“设置”界面的“应用”详细列表界面进行卸载应用时,该应用如果监控到包名为com.android.settings(设置界面)的事件便执行performGlobalAction(2)函数,模拟用户点击返回按钮,使用户无法进入“应用”详细列表页面卸载应用。
3.1.2 监控目标银行应用
同样当该应用监控到包名为目标银行应用时的事件,则启动页面注入程序,实现页面覆盖攻击。
在进行页面注入之前,该木马程序将连接服务器下载inj.zip页面注入配置文件。该银行木马首先排除了对俄罗斯国家进行攻击。
根据条件筛选出一些process.uid < 1000或process.uid> 9999的前台进程:
如果这些前台进程中包含目标用户应用进程,则进行页面注入。
从服务器下载的inj.zip文件中加载伪造的目标银行登录页面,实现覆盖攻击。
![“THIEF BOT”银行木马,针对土耳其银行的恶意攻击 “THIEF BOT”银行木马,针对土耳其银行的恶意攻击]()
应用在完成页面注入后会通过弹出通知消息提醒用户确认账户,应用根据不同的国家配置了不同语言的消息内容,可见中国用户也是该银行木马的攻击目标之一。
![“THIEF BOT”银行木马,针对土耳其银行的恶意攻击 “THIEF BOT”银行木马,针对土耳其银行的恶意攻击]()
之后恶意程序每隔15秒连接一次服务器,获取用户设备信息作为用户唯一标识上传到服务器,并从服务器获取指令远程控制客户端。窃取用户联系人信息、短信息、应用列表、群发短信传播自身恶意程序。
服务器地址:http://ravangame.beget.tech/。
上传的数据先进行AES加密,再进行base64编码:
![“THIEF BOT”银行木马,针对土耳其银行的恶意攻击 “THIEF BOT”银行木马,针对土耳其银行的恶意攻击]()
该银行木马可通过远程控制命令加载web页面锁定用户屏幕,页面显示“因为你观看了儿童色情片和同性恋片,你的设备已经被锁定,你所有的联系人信息以及文件信息都已经被锁定,发送你的唯一id至邮件[email protected]可解锁”。
攻击者并不是恐吓用户,用户的通讯录信息已被删除,且外部存储目录的文件被压缩加密。当然删除通讯录、加密文件之前,该银行木马已将通讯录列表及随机生成的加密密码上传至服务器。
可恨的是攻击者并未打算恢复用户联系人信息及文件,解锁命令只是删除了保存在外部存储目录的锁屏标志文件。
服务器地址指向俄罗斯圣彼得堡,且应用的攻击目标首先排除了俄罗斯国家。
![“THIEF BOT”银行木马,针对土耳其银行的恶意攻击 “THIEF BOT”银行木马,针对土耳其银行的恶意攻击]()
![“THIEF BOT”银行木马,针对土耳其银行的恶意攻击 “THIEF BOT”银行木马,针对土耳其银行的恶意攻击]()
![“THIEF BOT”银行木马,针对土耳其银行的恶意攻击 “THIEF BOT”银行木马,针对土耳其银行的恶意攻击]()
由于恶意软件对自身进行了保护,用户通过正常方式无法卸载。可采取以下方式卸载。
● 应用未开启设备管理器的情况下可将手机连接电脑,在控制端输入命令:adbshell pm uninstall 包名。
● 进入手机/data/data目录或/data/app目录,删除文件名带有该应用包名的文件夹,然后重启设备即可。
很多攻击者会通过短信传播恶意软件,所以用户不要轻易点击带有链接的短信。
坚持去正规应用商店或官网下载软件,谨慎从论坛或其它不正规的网站下载软件。
关注”暗影安全实验室”公众号,获取最新实时移动安全状态,避免给您造成损失和危害。
原文来源:网络安全应急技术国家工程实验室
![“THIEF BOT”银行木马,针对土耳其银行的恶意攻击 “THIEF BOT”银行木马,针对土耳其银行的恶意攻击]()
免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
点赞
https://cn-sec.com/archives/131896.html
复制链接
复制链接
-
左青龙
- 微信扫一扫
-
-
右白虎
- 微信扫一扫
-
评论