Użytkownicy Androida, uwaga na wiadomości „od Kaspersky Lab”

dodał 1 sierpnia 2014 o 11:57 w kategorii Złośniki  z tagami:
Użytkownicy Androida, uwaga na wiadomości „od Kaspersky Lab”

Do fali złośliwego oprogramowania atakującego przez skrzynki email komputery Polaków dołączyła dzisiaj rano nowa kampania, tym razem skierowana na użytkowników telefonów z systemem Android i zagrażająca bezpieczeństwu kont bankowych.

Od wczorajszego wieczora rozsyłane są wiadomości udające komunikację od firmy antywirusowej Kaspersky, zachęcające użytkowników do zainstalowania załączonej złośliwej aplikacji. Aplikacja ta potrafi między innymi kraść wiadomości SMS, w których przychodzą kody autoryzujące z banku.

Szczegóły kampanii

Wiadomość pod tytułem „Uwaga! Wykryto szkodliwe oprogramowanie w Twoim telefonie !” wygląda następująco:

Wiadomość od oszustów (źródło: Kaspersky)

Wiadomość od oszustów (źródło: Kaspersky)

Jej treść to:

W dniu 31.07 Twój bank zlecił firmie Kaspersky przeskanowanie telefonów klientów banku pod kątem wykrycia złośliwego oprogramowania.
W skutek skanowania firma Kaspersky wykryła infekcję na Twoim telefonie z systemem Android
Wykryty wirus jest przeznaczony do okradania kont firmowych zdolny min. do wykradania kodów SMS, służących do autoryzacji przelewów.
Oznacza to że cyberprzestepcy mogą zatwierdzić dowolny przelew z Twojego konta bankowego!
Aby zapobiec kradzieży gotówki z Twojego konta prosimy o bezzwłoczną instalację programu Antywirusowego Kaspersky Mobile Security w urządzeniu mobilnym.
Darmowa wersja programu dla klientów banku została dodana w załączniku wiadomości.
KASPERSKY LAB POLSKA
Trawiasta 35
04-607 Warszawa
NIP:5732447128
REGON:151917632
+48 343 681 814

a do wiadomości załączony jest plik Kaspersky_Mobile_Security.apk. Sama kampania wydaje się mieć mniejszy zasięg niż wcześniejsze, masowe ataki z wykorzystaniem wizerunku operatorów usług telekomunikacyjnych lub pocztowych.

Złośliwa aplikacja

Plik APK zawiera złośliwą aplikację, która prosi o wiele uprawnień, z których najistotniejsze z punktu widzenia bezpieczeństwa użytkownika wydaje się możliwość odczytywania i wysyłania wiadomości SMS. Oznacza ona, że aplikacja ta może odbierać w imieniu użytkownika jego kody autoryzujące przesyłane przez bank i przekazywać je swoim twórcom. Inne uprawnienia aplikacji to dostęp do mikrofonu, kamery, internetu, lokalizacji urządzenia czy listy połączeń lub kontaktów. Jest to prawdopodobnie oprogramowanie typu RAT, czyli Remote Access Trojan. Wykorzystywane nazwy zmiennych (np. com.zero1.sandrorat.GPSLocation) wskazują, że może to być Sandrorat.

Aplikacja po zainstalowaniu łączy się z serwerem pod adresem winrar.nstrefa.pl do którego próbuje przesłać swoje zgłoszenie. Obecnie próba ta kończy się niepowodzeniem, ponieważ operator strony szybko zareagował i zablokował do niej dostęp. Pełen raport z analizy aktywności złośliwej aplikacji znajdziecie pod tym linkiem lub także tutaj.

PS. Osoby dysponujące pełnymi nagłówkami otrzymanej wiadomości prosimy o kontakt z redakcją.