Android-троянец для краж через мобильный банк
По сообщению компании «Доктор Веб», ее специалисты обнаружили новую троянскую программу семейства Android.SmsBot. Эти многофункциональные вредоносные приложения способны не просто отправлять с Android-смартфонов и планшетов СМС-сообщения на платные номера, но и похищать деньги с банковских счетов.
Как и многие аналогичные программы, новый троянец, получивший имя Android.SmsBot.459.origin, распространяется с использованием СМС-спама. В частности, потенциальной жертве поступает сообщение якобы от имени заинтересованного покупателя, откликнувшегося на размещенное жертвой объявление о продаже чего-либо, при этом в послании предлагается посетить некий сайт для получения более подробной информации. В некоторых случаях для большей убедительности киберпреступники обращаются к пользователю по имени, что говорит о хорошо спланированной таргетированной атаке, в которой применяется специально сформированная база реально существующих объявлений. Расчет злоумышленников таков, что если владелец мобильного устройства действительно пытался что-либо продать через Интернет, он с большой долей вероятности поверит сообщению и перейдет по указанной ссылке. В этом случае на его мобильное устройство будет автоматически загружен apk-файл троянца, однако чтобы Android.SmsBot.459.origin начал свою работу, пользователь должен самостоятельно выполнить его установку. Если же пользователь попытается открыть предоставленную ссылку не на Android-смартфоне или планшете, а на другой мобильной платформе либо на ПК, то вместо сайта, с которого загружается троянец, он будет перенаправлен на безобидный ресурс.
Android.SmsBot.459.origin инсталлируется в систему под видом приложения-клиента популярного в России сервиса по размещению объявлений и имеет значок, «позаимствованный» у настоящей программы. Сразу после запуска троянец пытается получить доступ к функциям администратора мобильного устройства, чтобы осложнить попытки своего удаления. Вредоносная программа фактически вынуждает пользователя предоставить ей нужные права, так как она препятствует нормальной работе, блокируя экран смартфона или планшета постоянно демонстрируемым запросом.
Android.SmsBot.459.origin передает на управляющий сервер сведения о зараженном устройстве, включая его IMEI-идентификатор, информацию об операторе и версии ОС. После этого троянец получает команду на проверку наличия услуги мобильного банка и запрашивает текущий баланс абонентского счета, а также баланс учетной записи одной из популярных в России платежных систем. С этой целью приложение отправляет специально сформированные для каждого из этих сервисов СМС, при этом все поступающие в ответ сообщения Android.SmsBot.459.origin скрывает от пользователя и переадресовывает на удаленный узел. Стоит отметить, что в ОС Android версии 4.4 и выше благодаря введенным мерам дополнительной безопасности скрыть СМС-сообщения от пользователя не удастся, поэтому троянец просто временно деактивирует все звуковые уведомления системы, в том числе вибровызов, и удаляет поступившую корреспонденцию.
Android.SmsBot.459.origin может получить от злоумышленников следующие команды:
- esms&&& – отправить на сервер список всех СМС-сообщений;
- getapps&&& – отправить на сервер список установленных приложений;
- sent&&& – отправить СМС-сообщение c заданным текстом на указанный номер;
- rent&&& – включить перехват СМС-сообщений;
- sms_stop&&& – остановить перехват СМС-сообщений;
- ussd&&& – выполнить USSD-запрос;
- export&&& – отправить на сервер список контактов;
- u&&& – задать адрес нового управляющего сервера;
- sapp&&& – отправить сообщение на указанный номер в приложении Viber.
Таким образом, при наличии денег на каком-либо из счетов пользователя киберпреступники могут незаметно украсть их, отдав указание вредоносному приложению. Жертва такой атаки узнает о хищении далеко не сразу, так как троянец блокирует все СМС с кодами подтверждений, а также уведомлениями об операциях с деньгами.