Aplikacja bankowa, która wykonała przelew, nie była tą z telefonu
Android ma funkcję o nazwie profil służbowy: odgrodzony obszar telefonu, w którym firma może umieścić własne aplikacje, oddzielone od twoich zdjęć i wiadomości. To naprawdę dobry pomysł. Group-IB opublikował 9 września badania pokazujące, że przestępcy znaleźli dla niej zastosowanie, którego nikt nie przewidział.
Trojan nazywa się Gigabud, istnieje od 2022 roku i przychodzi zwykłą drogą. Fałszywa aplikacja podszywająca się pod narodowe linie lotnicze, urząd skarbowy albo portal rządowy, instalowana z linku w wiadomości lub w mediach społecznościowych, a nie z oficjalnego sklepu. Przy instalacji prosi o dostęp do Ułatwień dostępu, zgodę na wyświetlanie nad innymi aplikacjami i wyłączenie oszczędzania baterii. Gdy je dostanie, operatorzy mogą zdalnie sterować telefonem, wylistować zainstalowane programy, nakładać fałszywe ekrany logowania na prawdziwą aplikację bankową i po cichu zapisywać kod blokady ekranu, wszystko za czarnym ekranem, żeby właściciel nic nie widział.
Nowością jest druga aplikacja o nazwie Vwork, okrojona odmiana otwartego narzędzia Shelter pozbawiona zabezpieczeń, przedstawiona w jednym ekranie konfiguracji napisanym po chińsku. Vwork tworzy profil służbowy, a aplikacja banku zostaje do niego sklonowana. Skanowanie bezpieczeństwa w jednym profilu praktycznie nie widzi drugiego, więc alarm podniesiony w przestrzeni osobistej nigdy nie łączy się z transakcją wykonaną z przestrzeni służbowej, a płatność dociera do banku tak, jakby wyszła z urządzenia bez żadnej przeszłości. W Indonezji, między lutym a lipcem tego roku, Group-IB naliczył około 1469 zainfekowanych telefonów i straty rzędu 960 000 dolarów. Próbki przygotowane pod to połączenie celują w jedenaście krajów, w tym Brazylię, Kolumbię, Egipt, Meksyk, Tajlandię i Turcję.
Jeśli chcesz sprawdzić własny telefon, otwórz Ustawienia, potem Hasła i konta, i poszukaj zakładki Służbowe, której nigdy nie zakładałeś. Poza tym: aplikacje tylko z oficjalnych sklepów i nigdy nie przyznawaj dostępu do Ułatwień dostępu czemuś, co nie jest narzędziem dostępności. Ten sam odruch chroni komputer, gdzie ryzykiem jest zwykle instalator ściągnięty z wyniku wyszukiwania. Aktualizacje aplikacji w Tendvane idą przez winget, własne narzędzie pakietowe Microsoftu, więc instaluje się to, co pochodzi z prawdziwego źródła wydawcy, a nie ze strony pobierania, która tego dnia była najwyżej w wynikach.