Anatsa Nguy hiểm: Mối đe dọa Trojan ngân hàng Android mới

Anatsa Nguy hiểm: Mối đe dọa Trojan ngân hàng Android mới
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Người dùng Android đang đối mặt với một lời nhắc nhở mới rằng một danh sách ứng dụng quen thuộc trên cửa hàng ứng dụng có thể che giấu một mối đe dọa tài chính. Các nhà nghiên cứu đã quan sát thấy các trình tải độc hại (malicious loaders) trên Google Play, có khả năng chuẩn bị cho Anatsa, một loại Trojan ngân hàng Android được thiết kế để gây rủi ro cho việc truy cập tài khoản.

Hoạt động của Trojan Ngân hàng Anatsa

Chiến dịch này ban đầu không dựa vào một lượt tải xuống độc hại rõ ràng. Thay vào đó, một ứng dụng có vẻ hữu ích, bao gồm cả một trình đọc PDF bị nhiễm trojan, sẽ hiển thị một lời nhắc cập nhật giả mạo sau khi được mở. Lời nhắc cập nhật này sau đó đóng vai trò là phương thức cài đặt Anatsa.

Các nhà phân tích tại Securelist đã xác định hoạt động này trong báo cáo đánh giá mối đe dọa Android Q2 của họ. Theo báo cáo được chia sẻ với Cyber Security News (CSN), phát hiện này bao gồm nhiều trình tải độc hại được lưu trữ trực tiếp trên Google Play, một kênh mà người dùng thường coi là an toàn hơn các trang web không chính thức.

Phát hiện này xuất hiện trong bối cảnh các phần mềm độc hại ngân hàng vẫn là một mối quan tâm lớn. Dữ liệu an ninh đã ghi nhận hơn 1,99 triệu lượt tấn công bị chặn liên quan đến phần mềm độc hại, phần mềm quảng cáo hoặc phần mềm di động không mong muốn trong quý. Các Trojan ngân hàng chiếm 30,77% các ứng dụng độc hại được phát hiện.

Vai trò của Trình tải độc hại (Malicious Loaders)

Một trình tải độc hại là một chương trình giai đoạn đầu nhỏ, có nhiệm vụ tải hoặc kích hoạt một thành phần nguy hiểm hơn sau này. Cách tiếp cận phân chia này cho phép tội phạm mạng làm cho ứng dụng trông có vẻ vô hại trong các lần kiểm tra ban đầu, sau đó thay đổi hành vi của nó sau khi nó đến điện thoại của người dùng thực.

Trong trường hợp của Anatsa, màn hình cập nhật giả mạo là trọng tâm của sự đánh lừa này. Một người dùng tin rằng ứng dụng cần nâng cấp định kỳ có thể chấp thuận bước tiếp theo mà không nhận ra rằng họ đang cài đặt phần mềm độc hại ngân hàng. Chiến dịch trình đọc tài liệu giả mạo trước đó cho thấy cách ngụy trang này có thể phơi bày những người dùng bình thường, không chỉ những người truy cập các trang web có rủi ro.

Securelist cũng mô tả một trình tải độc hại được tìm thấy trong một ứng dụng có tên Cleanova, cùng với các mẫu khác. Nó đã gửi thông tin thu thập được từ các bộ công cụ phát triển phần mềm (SDK) đến một máy chủ lệnh và kiểm soát (command-and-control server). Thông tin này bao gồm các manh mối về nguồn gốc của việc cài đặt, giúp kẻ tấn công quyết định có gửi lại một tải trọng độc hại hay không.

Việc phân phối có chọn lọc này làm cho việc sàng lọc trên cửa hàng ứng dụng trở nên khó khăn hơn. Nếu dữ liệu cho thấy một lượt cài đặt đến từ một nguồn bên ngoài nhóm mục tiêu của kẻ tấn công, các chức năng độc hại sẽ không hoạt động. Hành vi có điều kiện này tương tự như các chiến thuật được thấy trong hoạt động ứng dụng độc hại SlopAds, nơi các cơ chế kiểm soát kích hoạt giúp che giấu hoạt động độc hại.

Tác động và Rủi ro của Anatsa

Mối đe dọa không chỉ nằm ở việc tải xuống ứng dụng ban đầu. Một khi Anatsa xâm nhập vào thiết bị, các Trojan ngân hàng có thể tìm kiếm thông tin giúp tội phạm mạng truy cập các tài khoản tài chính hoặc phê duyệt các hoạt động gian lận. Dữ liệu thanh toán nhạy cảm và dữ liệu nhận dạng đều gặp rủi ro.

Báo cáo rộng hơn đã tìm thấy 93.574 gói cài đặt độc hại liên quan đến Trojan ngân hàng di động trong quý, ngay cả khi tổng số lượng các gói này giảm. Số lượng giảm không nhất thiết có nghĩa là ít nguy hiểm hơn: kẻ tấn công có thể tập trung vào việc nhắm mục tiêu tốt hơn, các phiên bản mới và các phương thức phân phối tránh bị phát hiện sớm.

Khuyến nghị Bảo mật

Người dùng nên cảnh giác với các yêu cầu cập nhật trong ứng dụng bất ngờ, đặc biệt là khi một ứng dụng yêu cầu cài đặt một thứ gì đó ngoài quy trình cập nhật thông thường của nó. Người dùng nên xem xét nhà phát triển của ứng dụng, các quyền mà ứng dụng yêu cầu và các đánh giá gần đây trước khi cài đặt, đồng thời giữ cho Android và các ứng dụng được cập nhật, và gỡ bỏ phần mềm không còn sử dụng.

Áp lực tương tự đã xuất hiện trong mối đe dọa ngân hàng Android Crocodilus, vốn dựa vào quyền truy cập do người dùng cấp để mở rộng phạm vi hoạt động của nó. Các tổ chức có thể hỗ trợ bằng cách nhắc nhở nhân viên rằng danh sách trên cửa hàng chính thức không phải là sự đảm bảo về an toàn. Các biện pháp kiểm soát bảo mật di động, cập nhật bản vá kịp thời và các kênh báo cáo rõ ràng có thể hạn chế rủi ro khi một ứng dụng đáng ngờ xuất hiện.

Chủ sở hữu thiết bị Android tin rằng một ứng dụng ngân hàng hoặc tài khoản đã bị ảnh hưởng nên liên hệ nhanh chóng với tổ chức tài chính của họ và thay đổi thông tin đăng nhập từ một thiết bị đáng tin cậy. Bài học từ chiến dịch này là kẻ tấn công ngày càng tách biệt phần giao diện trông có vẻ vô hại khỏi mã độc được phân phối sau đó. Điều này làm cho việc xem xét cẩn thận hành vi của ứng dụng trở nên quan trọng như việc kiểm tra danh sách của nó.

Các trường hợp trước đây liên quan đến các ứng dụng Mandrake trên Google Play nhấn mạnh cách các mối đe dọa kéo dài có thể hòa lẫn vào việc sử dụng di động thông thường trước khi mục đích thực sự của chúng được tiết lộ. Để ngăn chặn các mối đe dọa phishing và mã độc mới trước khi chúng ảnh hưởng đến doanh nghiệp của bạn, hãy tích hợp thông tin tình báo trực tiếp từ 15.000 SOC trên toàn thế giới.

Báo cáo của Securelist cung cấp thông tin chi tiết hơn về các phát hiện này.