Новый троян BlankBot лишает пользователя доступа к смартфону

Специальный корреспондент
Собака

Собака

Пресс-служба
Команда форума
Private Club
Регистрация
13/10/15
Сообщения
54.789
Репутация
62.390
Реакции
276.952
RUB
0
Пользователи Android добровольно отдают данные новому трояну.



Специалисты Intel 471 выявили новый банковский троян BlankBot. Программа создана для кражи финансовой информации и обладает широким спектром вредоносных возможностей.

BlankBot способен выполнять ряд опасных действий: запись нажатий клавиш, запись экрана и обмен данными с сервером управления через . Троян находится в стадии активной разработки и использует разрешения служб доступности Android для получения полного контроля над заражённым устройством.

Подобно Mandrake, BlankBot использует установщик пакетов, работающий на основе сессий, чтобы обойти ограничение Android 13, которое блокирует приложения, запрашивающие опасные разрешения при установке из сторонних источников.

i2ht5hyn1s709rnd7laod4ee4aj62i80.png

Установка полезной нагрузки BlankBot в Android 13

BlankBot требует от жертвы разрешения на установку приложений из сторонних источников, после чего извлекает APK из каталога ресурсов приложения и приступает к установке. Вредоносное ПО обладает функциями записи экрана, кейлоггинга и отображения оверлея для сбора банковских данных, платёжной информации и даже шаблона разблокировки устройства.

imer5ht4xe9da5bedvs902r2bxc2j7sn.png

Оверлей для кражи платежных данных

Кроме того, BlankBot способен перехватывать SMS-сообщения, удалять приложения и собирать данные, такие как списки контактов и установленных приложений. Троян также использует API службы доступности, чтобы заблокировать пользователю доступ к настройкам устройства или запуску антивирусных приложений.

1igy7ogy7ytrii9q0le74srb7o4ae1id.png

Процесс установки BlankBot

Троян BlankBot находится в стадии активной разработки, что подтверждается наличием множества вариантов кода в различных приложениях. Тем не менее, вредоносное ПО может выполнять опасные действия сразу после заражения устройства.

Представитель Google сообщил, что компания не обнаружила зараженных приложений в Google Play Store. Сотрудник упомянул, что функция Google Play Protect, активированная по умолчанию на устройствах с Google Play Services, автоматически защищает пользователей от известных версий BlankBot, предупреждая пользователя и блокируя зараженные приложения, даже если они поступают из внешних источников.











 
  • Теги
    троян
  • Сверху Снизу