Kyberútočnící ve falešných mobilních aplikacích lákají na kód Hiddad

DomůKyberbezpečnost

Kyberútočnící ve falešných mobilních aplikacích lákají na kód Hiddad

Kyberútočníky v srpnu nejvíce zaujala střední Evropa, své oběti lákali na výhody ve falešných mobilních aplikacích.

Hrozba: Bankovní malware se zaměřuje na české uživatele
ESET vylepšuje svůj nástroj Protect proti ransomwaru
ESET postavil tým expertů na boj s mezinárodní kyberkriminalitou
ESET: Aktuálně je největší hrozbou spyware zaměřený na krádeže hesel z prohlížečů

Všechny nejčastěji detekované škodlivé kódy pro platformu Android v Evropě se tentokrát zaměřovaly především na země střední Evropy. Vyplývá to z analýzy detekčních dat pro platformu Android v zemích EU od společnosti ESET.

Stejně jako v předchozích letních měsících si i v srpnu udržely jednoznačnou převahu škodlivé kódy z malware rodiny Hiddad – Hiddad.BDM a Hiddad.BDJ. Opět se také objevila trojanizovaná verze aplikace Telegram, a to v případě škodlivého kódu Agent.FYA. Bezpečnostní experti varují především před stahováním aplikací mimo oficiální obchody, ať už z důvodů získat něco zdarma nebo s dodatečnými výhodami. Jak také upozorňují, škodlivé aplikace mohou figurovat i v pokročilejších útocích.

Malware z rodiny Hiddad byl hlavním škodlivým kódem pro platformu Android po celé léto. Počet srpnových detekcí pak opět potvrdil, že se útočníci prakticky celé léto nemuseli přizpůsobovat chování uživatelů a uživatelek a vystačili si jen s touto malware rodinou. Škodlivé kódy na platformě Android se šíří především prostřednictvím falešných verzí více či méně populárních mobilních aplikací.

„Podobně jako v minulých měsících byli v srpnu falešnými aplikacemi zasaženi především uživatelé a uživatelky ze střední Evropy. Škodlivý kód Hiddad.BDM se nejčastěji objevoval v Německu a Polsku, na třetím místě pak byla Česká republika. Evropské země jsou pro útočníky lákavým cílem – obyvatelstvo široce využívá digitální technologie a je zvyklé si vyhledávat různé nástroje. Stabilní počty zachycených detekcí pak mohou poukazovat také na to, že uživatelé a uživatelky v našem regionu hledají aplikace, za které nechtějí platit v oficiálním obchodě nebo jim jejich stažení poskytuje jiné výhody, například herní úpravy,“ vysvětluje Martin Jirkal, vedoucí analytického týmu v pražské pobočce společnosti ESET.

Jakmile uživatelé a uživatelky upravenou verzi aplikace s malwarem Hiddad.BDM stáhnou, skryje se v zařízení jako systémová komponenta. Na ploše ji běžní uživatelé nenajdou, upozorněním pak ale může být až enormní množství vyskakujících reklamních oken.

Malware Hiddad.BDM se v srpnu opět nejčastěji skrýval v jednoduchých hrách a drobných nástrojích: skenerech QR kódů, živých mapách, seznamovacích či karetních hrách, měřičích krevního tlaku, nástrojích pro hledání telefonu tlesknutím apod.

Útočníci nás přesvědčí výhodami a bonusy

Scénář s lákavou, ale falešnou aplikací zachytili bezpečnostní experti z ESETu také u dvou dalších nejčastějších srpnových škodlivých kódů. I v těchto případech byly cílem především země střední Evropy. Jak bezpečnostní experti poukazují, u těchto případů si již lze všimnout jasné motivace ke stažení v podobě nějaké výhody nebo bonusu.

„U druhého nejčastěji zachyceného malwaru, Hiddad.BDJ, se opět nejvíce objevovaly cracknuté nebo modifikované aplikace. Ty se tváří jako plnohodnotné originály, a navíc slibují nějaká vylepšení. Tím ale může být i škodlivý kód. U třetího nejčastěji zachyceného škodlivého kódu, Agent.FYA, byla hlavním rizikem trojanizovaná verze aplikace Telegram – modifikované, beta či premium verze zdarma, které útočníci šíří mimo oficiální obchod,“ říká Jirkal.

V případě malwaru Hiddad.BDJ se pak konkrétně objevovaly falešné verze populárních her jako Geometry Jump a Minecraft nebo aplikací Flightradar či Spotify. V případě detekce Agent.FYA pak bezpečnostní experti upozorňují, že i když se upravená aplikace Telegram zatím pravděpodobně nechová nijak nestandardně, může do ní útočník v budoucnu přidat škodlivý kód. Nahrává tomu i skutečnost, že distributor upravené aplikace je neznámý.

Falešná aplikace jako součást větších útoků

Bezpečnostní odborníci se často setkávají s tím, že mnoho lidí nepovažuje falešné verze mobilních aplikací za dostatečně reálnou hrozbu. Přispívá k tomu i skutečnost, že mnoho těchto aplikací obsahuje adware, který není ve srovnání s jinými škodlivými kódy, ať už ransomwarem či infostealery, stejně závažným rizikem. Neplatí to ale vždy. I adware totiž může obsahovat odkazy na nebezpečné webové stránky a falešné formuláře nebo sbírat naše údaje o chování online.

„Falešné aplikace mohou dokonce figurovat v pokročilých útocích. Příkladem je malware NGate. Útočníci ho šíří prostřednictvím falešných aplikací mimo oficiální obchody a využívají ho ke zneužití NFC technologie,“ vysvětluje Jirkal. „Scénář takového útoku začíná podvodným hovorem. Útočník oběť navede ke stažení aplikace mimo oficiální obchod s aplikacemi, která napodobuje stránky nějaké banky. Útočník ji vyzve, aby přiložila kartu k mobilu a zadala PIN. Škodlivá aplikace následně slouží jako ‚NFC přenos‘ – v okamžiku přiložení karty přenese přečtená data do zařízení útočníka. Ten musí být ve stejný okamžik fyzicky u bankomatu nebo platebního terminálu, aby transakci provedl. Doporučení k obraně je tak jasné – nikdy neinstalujte aplikace mimo oficiální obchody. Dalším krokem by mělo být pořízení bezpečnostního softwaru i pro mobilní telefon, který kontroluje stahované aplikace a v případě rozpoznání hrozby zamezí jejímu stažení a spuštění,“ dodává Jirkal z ESETu.

KOMENTÁŘE

WORDPRESS: 0
DISKUZE