Cybercriminelen proberen hun malware te verpakken als een Google Play-update om zo je gegevens te stelen. Deze zogeheten ‘Banking’-malware wordt anders verspreid dan via de gebruikelijke kwaadaardige apps in de Play Store of losse installatiebestanden: beveiligingsonderzoekers van Cyble hebben ontdekt dat de ‘Antidot’-malware zich vermomd als een schijnbaar onschuldige Google Play-update. Slachtoffers ontvangen een e-mail of sms-bericht waarin zij op de hoogte worden gebracht van een belangrijke Android-update.
Tijdens de installatie van de malware worden nietsvermoedende gebruikers doorverwezen naar het menu met toegankelijkheidsopties. Hier moeten ze de app toestemming geven om het systeem te bedienen. Dit stelt de hackers in staat om niet alleen de activiteiten op de telefoon te bekijken, maar ook het apparaat naar wens te bedienen. Bovendien kunnen de hackers een overlay tonen: een paneel dat de huidige app weergave verbergt.
In de praktijk proberen de criminelen de geopende app zo goed mogelijk na te bootsen, in de hoop dat gebruikers vervolgens hun bankgegevens of andere persoonlijke gegevens invoeren. Deze gegevens worden dan misbruikt om het slachtoffer op te lichten. Verder kan de Antidot-malware gebruikt worden voor Command-and-Control-aanvallen, waarbij hackers het apparaat volledig kunnen overnemen. Dit betekent dat ze bijvoorbeeld de camera’s kunnen activeren en de acties op het scherm kunnen vastleggen.
De Antidot-malware bevat ook een SOS-commando, zo ontdekten onderzoekers van Cyble. Dit commando stelt de malware in staat om op elk gewenst moment van het apparaat te worden verwijderd. Wanneer hackers het SOS-commando versturen, krijgt de gebruiker een scherm te zien om de app te verwijderen, en stopt de malware alle verdere communicatie met het apparaat. Vermoedelijk wordt dit commando gebruikt als per ongeluk een ‘ongewenst’ apparaat is geïnfecteerd, bijvoorbeeld een apparaat uit een ander taalgebied.
De malware toont een Google Play-paneel in meerdere talen, waaronder Duits, Engels, Frans, Portugees, Roemeens, Russisch en Spaans. Het is echter niet duidelijk of de malware ook gericht is op Nederlandstalige gebruikers.
Aanbevolen reactie
Doe je mee?
Je kunt nu een bericht plaatsen en je later registeren. Als je al een account hebt, kun je je hier aanmelden.
Note: Your post will require moderator approval before it will be visible.