BTMOB RAT теперь нацелен на PIN-коды Alipay

remote access Trojan

Команда Zimperium zLabs провела исследование и выявила несколько версий BTMOB RAT, включая v2.6, v2.7, v2.8, v2.9, а также новые версии v3.1 и v3.2, которые распространяются через фишинговые сайты, маскируясь под обновления.

Описание

Исследователи отметили, что обнаружено 32 дроппера и 44 полезные нагрузки, среди которых были маскированные под легитимные приложения, такие как GB WhatsApp, Chrome, Roku, Bradesco, Kaspersky и Venmo. Шпионское ПО использует различные тактики, включая установку через обманные обновления, чтобы получить несанкционированный доступ к системам.

Расследование выявило дропперы, распространяемые через фальшивые веб-сайты, специально нацеленные на различные цели, включая Министерство юстиции Турции. Обнаружены открытые каталоги и исполняемые файлы Windows, связанные с легитимными инструментами, такими как ConnectWise, что вызывает опасения о возможном несанкционированном доступе к системам. Полезные нагрузки вредоносной программы скрыты в папке Assets приложения, и программа использует обманные схемы для загрузки на устройства и получения дополнительных разрешений.

Вредоносная программа включает оверлейные атаки, использующие методы кражи учетных данных экрана блокировки устройства, включая шаблоны и PIN-коды. Последний вариант программы представляет новые возможности, включая взаимодействие с Alipay для перехвата PIN-кодов с помощью службы доступности Android. Программа перехватывает цифры PIN-кода пользователя незаметно и регистрирует их в режиме реального времени через накладываемые изображения на цифровые кнопки, обеспечивая эффективное воровство данных без вызова подозрений.

Индикаторы компрометации

Комментарии: 0