Новый банковский троян для Android использует ИИ и фейковые страницы Play Store для кражи денег у пользователей

Android вредоносное по банкинг троян ии кибербезопасность androidheadlines.com

Банковский троян «RemControl» атакует пользователей Android в Европе, используя поддельные приложения для ТВ, хитрые трюки против антивирусов и ИИ для кражи учетных данных. Защитите свой телефон!

Если вы используете свой Android-смартфон для мобильного банкинга, существует новая неприятная угроза. Исследователи безопасности из Group-IB недавно обнаружили новую платформу «вредоносное ПО как услуга» под названием RemControl, которая с помощью удивительно хитроумного плана нацелена на получение учетных данных для розничного банкинга.

Операторы используют таргетированную рекламу на платформах *Meta. Они применяют идентификаторы отслеживания *Meta Pixel, проверки мобильных User-Agent и геолокацию для направления конкретных жертв на поддельные страницы Google Play Store. Ловушка обещает бесплатную загрузку TVTap, популярного приложения для потоковой передачи IPTV, но вместо этого доставляет полноценный банковский троян.

Ослепление Play Protect с момента установки

В тот момент, когда вы открываете поддельное приложение, RemControl немедленно приступает к работе. Он сразу же запускает локальную службу VPN на устройстве с одной конкретной целью: заблокировать все сетевое взаимодействие со службами Google Play. Отключив это соединение, Google Play Protect не сможет выполнять фоновое сканирование для обнаружения вредоносного файла.

Эта тактика уклонения также была недавно замечена в новых вариантах ToxicPanda, масштабной операции по распространению вредоносного ПО, нацеленной на 349 финансовых и криптовалютных приложений в 16 странах. Как только встроенный антивирус эффективно ослеплен, RemControl запрашивает разрешения Android Accessibility.

Если пользователь предоставляет эти права, телефон фактически скомпрометирован. Вредоносное ПО может записывать каждое нажатие, транслировать записи экрана в реальном времени и захватывать шаблоны разблокировки на телефонах от Samsung, Xiaomi, Huawei, OPPO, OnePlus и стоковых Android. Оно даже блокирует любые попытки удалить его, автоматически закрывая меню настроек, как только вы пытаетесь его открыть (через Bleepingcomputer).

Ленивые ошибки ИИ, Telegram-каналы и угроза RedHat

Что выделяет RemControl, так это то, как он был создан. Копаясь в бэкэнд-инфраструктуре вредоносного ПО, которое использует зашифрованные Telegram-каналы для получения новых команд, исследователи обнаружили открытую документацию FastAPI на начальном прокси-сервере. Это выявило конечные точки, используемые для загрузки более 30 пользовательских фишинговых наложений, нацеленных на банковские счета в Испании, Италии, Франции, Польше, Португалии, Канаде и на Ближнем Востоке.

Они также обнаружили забавную, но тревожную ошибку. В частности, в живой фишинговой странице было обнаружено неотредактированное сообщение от модели ИИ, скопированное дословно. Кампания содержит фрагменты на русском языке в своем HTML-коде и отслеживается до оператора, известного как UNKN, связанного с семейством троянов Medusa.

Что еще хуже, исследователи из Zimperium zLabs обнаружили еще один новый китайский троян под названием RedHat, который заводит интеграцию ИИ еще дальше. Традиционные банковские трояны выходят из строя, если банк обновляет макет своего приложения, поскольку вредоносное ПО полагается на жестко закодированные координаты экрана. RedHat решает эту проблему, подавая снимки экрана в реальном времени на бортовую модель ИИ, которая считывает пользовательский интерфейс в реальном времени и точно указывает вредоносному ПО, куда нажимать, чтобы украсть пароли.

*Facebook, *Instagram и *WhatsApp принадлежат компании *Meta Platforms Inc., деятельность которой признана экстремистской и запрещена на территории Российской Федерации.

Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.

В тренде:

Похожие новости: