Аналитики IBM Trusteer раскрыли механизмы работы банковского трояна GoldDigger

remote access Trojan

IBM Trusteer опубликовала детальный технический разбор банковского трояна GoldDigger, который атакует пользователей Android в ЮАР и Великобритании. Вредоносная программа была впервые обнаружена Group-IB в 2023 году, однако подробного публичного анализа её внутреннего устройства до сих пор не существовало. Теперь исследователи восполнили этот пробел, описав многослойную систему защиты и уникальные для финансового вредоносного ПО возможности.

Описание

GoldDigger представляет собой троян для удалённого управления, способный проводить мошеннические операции прямо на заражённом устройстве. Основная цель - клиенты мобильных банков в Южной Африке, однако следы нацеливания на европейские финансовые организации указывают на подготовку к глобальной экспансии. По данным аналитиков IBM Trusteer, в коде и конфигурации вредоносной программы заложены явные признаки расширения географии атак.

Ключевая особенность новой версии GoldDigger - использование виртуализированной среды для запуска банковских приложений. Подобный приём ранее встречался в трояне GodFather, однако для финансовых вредоносных программ он всё ещё редкость. Большинство банковских троянов полагаются на фишинговые окна или злоупотребление службой специальных возможностей. GoldDigger же способен создавать на устройстве изолированное пространство, внутри которого запускается целевое банковское приложение, а все системные вызовы перехватываются и модифицируются.

Значительная часть защитных механизмов трояна реализована в упаковщике, который скрывает вредоносный код от антивирусных решений и исследователей. Упаковщик сжимает и шифрует внутренние компоненты, а при запуске восстанавливает их в памяти. Внутренняя логика упаковщика зашифрована с использованием потокового шифра, причём ключ уникален для каждого образца. Кроме того, троян применяет антиотладочные приёмы: он способен обнаруживать подключение инструментов динамического анализа и аварийно завершать работу, а также блокирует присоединение внешних отладчиков. Исследователям удалось обойти эти преграды и извлечь скрытый код, что позволило полностью восстановить функциональность вредоносной программы.

Текущая кампания имитирует интерфейсы авиакомпаний и интернет-магазинов, что привело к массовому заражению пользователей, преимущественно в ЮАР и Великобритании. После установки троян отображает поддельную страницу входа, стилизованную под легитимный сервис. Если жертва вводит свои учётные данные, вредоносная программа запрашивает разрешение на использование службы специальных возможностей. После одобрения пользователю показывают экран с обещанием награды, чтобы отвлечь внимание от фоновых действий.

После предоставления всех разрешений GoldDigger получает полный контроль над устройством. Троян может перехватывать содержимое экрана, включая пароли, вводимые в банковском приложении, а также похищать одноразовые коды подтверждения из СМС-сообщений. Кроме того, вредоносная программа способна имитировать действия пользователя: вводить текст, нажимать кнопки и инициировать переводы со счёта жертвы. Полученные данные передаются на управляющий сервер злоумышленников, причём связь шифруется.

Отдельного внимания заслуживает механизм виртуализации. При получении соответствующей команды троян запускает указанное приложение в изолированной среде. Внутри неё перехватываются системные вызовы, что позволяет подменять сведения об устройстве и обходить защитные механизмы банковского софта. По мнению исследователей, часть компонентов этой функции реализована не в самом GoldDigger, а в отдельном модуле, который на момент анализа получить не удалось.

Список команд, выполняемых трояном, включает запись аудио и видео, съёмку с камеры, перехват нажатий в любых приложениях, вывод фишинговых окон поверх банковских интерфейсов, запрос прав на доступ к контактам, местоположению и хранилищу. Отдельные команды отвечают за открытие настроек устройства, что упрощает установку дополнительных вредоносных компонентов.

Исследователи отмечают, что сочетание виртуализации, многослойного упаковщика и широкого набора команд делает GoldDigger опасным инструментом, который может быть адаптирован для атак на финансовые организации по всему миру. Пользователям Android рекомендуется регулярно проверять список установленных приложений и удалять незнакомые, внимательно относиться к запросам на предоставление доступа к службе специальных возможностей, камере и микрофону, а также использовать двухфакторную аутентификацию на основе приложений-генераторов кодов вместо СМС-подтверждения. Своевременное обновление операционной системы и приложений остаётся обязательным условием защиты от подобных угроз.

Индикаторы компрометации

SHA256

  • 392b8ecce716ff0645d53f8831be46946cf4931f9124469c1f38b7d3e413aaf9
  • 9688608017f35b48a719f529046172261af1d28a4ab2e80bc119cd1998f9bc6d
  • d873c2f85b4bc95f639aec333cfc977a89c2ec36d06a545f59a35f16e4c41685

Комментарии: 0