Kyberútočníky v srpnu nejvíce zaujala střední Evropa, své oběti lákali na výhody ve falešných mobilních aplikacích.
Všechny nejčastěji detekované škodlivé kódy pro platformu Android v Evropě se tentokrát zaměřovaly především na země střední Evropy. Vyplývá to z analýzy detekčních dat pro platformu Android v zemích EU od společnosti ESET.
Stejně jako v předchozích letních měsících si i v srpnu udržely jednoznačnou převahu škodlivé kódy z malware rodiny Hiddad – Hiddad.BDM a Hiddad.BDJ. Opět se také objevila trojanizovaná verze aplikace Telegram, a to v případě škodlivého kódu Agent.FYA. Bezpečnostní experti varují především před stahováním aplikací mimo oficiální obchody, ať už z důvodů získat něco zdarma nebo s dodatečnými výhodami. Jak také upozorňují, škodlivé aplikace mohou figurovat i v pokročilejších útocích.
Malware z rodiny Hiddad byl hlavním škodlivým kódem pro platformu Android po celé léto. Počet srpnových detekcí pak opět potvrdil, že se útočníci prakticky celé léto nemuseli přizpůsobovat chování uživatelů a uživatelek a vystačili si jen s touto malware rodinou. Škodlivé kódy na platformě Android se šíří především prostřednictvím falešných verzí více či méně populárních mobilních aplikací.
„Podobně jako v minulých měsících byli v srpnu falešnými aplikacemi zasaženi především uživatelé a uživatelky ze střední Evropy. Škodlivý kód Hiddad.BDM se nejčastěji objevoval v Německu a Polsku, na třetím místě pak byla Česká republika. Evropské země jsou pro útočníky lákavým cílem – obyvatelstvo široce využívá digitální technologie a je zvyklé si vyhledávat různé nástroje. Stabilní počty zachycených detekcí pak mohou poukazovat také na to, že uživatelé a uživatelky v našem regionu hledají aplikace, za které nechtějí platit v oficiálním obchodě nebo jim jejich stažení poskytuje jiné výhody, například herní úpravy,“ vysvětluje Martin Jirkal, vedoucí analytického týmu v pražské pobočce společnosti ESET.
Jakmile uživatelé a uživatelky upravenou verzi aplikace s malwarem Hiddad.BDM stáhnou, skryje se v zařízení jako systémová komponenta. Na ploše ji běžní uživatelé nenajdou, upozorněním pak ale může být až enormní množství vyskakujících reklamních oken.
Malware Hiddad.BDM se v srpnu opět nejčastěji skrýval v jednoduchých hrách a drobných nástrojích: skenerech QR kódů, živých mapách, seznamovacích či karetních hrách, měřičích krevního tlaku, nástrojích pro hledání telefonu tlesknutím apod.
Útočníci nás přesvědčí výhodami a bonusy
Scénář s lákavou, ale falešnou aplikací zachytili bezpečnostní experti z ESETu také u dvou dalších nejčastějších srpnových škodlivých kódů. I v těchto případech byly cílem především země střední Evropy. Jak bezpečnostní experti poukazují, u těchto případů si již lze všimnout jasné motivace ke stažení v podobě nějaké výhody nebo bonusu.
„U druhého nejčastěji zachyceného malwaru, Hiddad.BDJ, se opět nejvíce objevovaly cracknuté nebo modifikované aplikace. Ty se tváří jako plnohodnotné originály, a navíc slibují nějaká vylepšení. Tím ale může být i škodlivý kód. U třetího nejčastěji zachyceného škodlivého kódu, Agent.FYA, byla hlavním rizikem trojanizovaná verze aplikace Telegram – modifikované, beta či premium verze zdarma, které útočníci šíří mimo oficiální obchod,“ říká Jirkal.
V případě malwaru Hiddad.BDJ se pak konkrétně objevovaly falešné verze populárních her jako Geometry Jump a Minecraft nebo aplikací Flightradar či Spotify. V případě detekce Agent.FYA pak bezpečnostní experti upozorňují, že i když se upravená aplikace Telegram zatím pravděpodobně nechová nijak nestandardně, může do ní útočník v budoucnu přidat škodlivý kód. Nahrává tomu i skutečnost, že distributor upravené aplikace je neznámý.
Falešná aplikace jako součást větších útoků
Bezpečnostní odborníci se často setkávají s tím, že mnoho lidí nepovažuje falešné verze mobilních aplikací za dostatečně reálnou hrozbu. Přispívá k tomu i skutečnost, že mnoho těchto aplikací obsahuje adware, který není ve srovnání s jinými škodlivými kódy, ať už ransomwarem či infostealery, stejně závažným rizikem. Neplatí to ale vždy. I adware totiž může obsahovat odkazy na nebezpečné webové stránky a falešné formuláře nebo sbírat naše údaje o chování online.
„Falešné aplikace mohou dokonce figurovat v pokročilých útocích. Příkladem je malware NGate. Útočníci ho šíří prostřednictvím falešných aplikací mimo oficiální obchody a využívají ho ke zneužití NFC technologie,“ vysvětluje Jirkal. „Scénář takového útoku začíná podvodným hovorem. Útočník oběť navede ke stažení aplikace mimo oficiální obchod s aplikacemi, která napodobuje stránky nějaké banky. Útočník ji vyzve, aby přiložila kartu k mobilu a zadala PIN. Škodlivá aplikace následně slouží jako ‚NFC přenos‘ – v okamžiku přiložení karty přenese přečtená data do zařízení útočníka. Ten musí být ve stejný okamžik fyzicky u bankomatu nebo platebního terminálu, aby transakci provedl. Doporučení k obraně je tak jasné – nikdy neinstalujte aplikace mimo oficiální obchody. Dalším krokem by mělo být pořízení bezpečnostního softwaru i pro mobilní telefon, který kontroluje stahované aplikace a v případě rozpoznání hrozby zamezí jejímu stažení a spuštění,“ dodává Jirkal z ESETu.


KOMENTÁŘE