Вредоносный документ-ридер в Google Play заразил более 100 000 устройств банковским трояном Anatsa

information security

В официальном каталоге приложений Google Play обнаружена активная кампания вредоносного ПО, нацеленная на пользователей Android. Приложение, маскирующееся под легитимный инструмент для чтения документов, сумело обойти автоматические проверки безопасности магазина и набрало свыше 100 000 установок. Согласно данным аналитиков, эта программа служит дроппером (программой-загрузчиком) для известного банковского трояна Anatsa.

Описание

Несмотря на то что специалисты по информационной безопасности ранее предупреждали об угрозе, вредоносное приложение оставалось доступным для скачивания, подвергая десятки тысяч пользователей риску кражи финансовых данных и несанкционированного доступа к банковским счетам. Anatsa представляет собой продвинутый Android-троян, специально разработанный для хищения конфиденциальной финансовой информации и опустошения счетов жертв.

Атака построена на многоэтапном заражении, что позволяет злоумышленникам обходить автоматические сканеры магазина приложений на начальном этапе. После установки фальшивый документ-ридер ведёт себя как обычное приложение - отображает ожидаемый пользовательский интерфейс и не вызывает подозрений. Однако в фоновом режиме программа незаметно подключается к удалённому серверу для загрузки вторичной полезной нагрузки - непосредственно банковского трояна Anatsa.

Когда полезная нагрузка оказывается на устройстве, троян немедленно запрашивает обширные разрешения, в первую очередь нацеливаясь на службы специальных возможностей (Android Accessibility Services). Злоупотребляя этими привилегиями, вредоносное ПО получает возможность отслеживать происходящее на экране, перехватывать нажатия клавиш и автоматически взаимодействовать с интерфейсом устройства. Именно доступ к службам специальных возможностей даёт Anatsa полный контроль над ключевыми функциями смартфона.

Основная цель трояна - мониторинг устройства на предмет запуска конкретных банковских и финансовых приложений. Как только жертва пытается войти в систему целевого банковского приложения, Anatsa перехватывает процесс и отображает поддельное окно - оверлей, который идеально имитирует легитимную страницу входа. Ничего не подозревающие пользователи вводят свои учётные данные в эту подложную форму, тем самым передавая злоумышленникам логины, пароли и одноразовые коды двухфакторной аутентификации.

Используя добытые учётные данные, атакующие инициируют несанкционированные переводы средств. Поскольку вредоносная программа контролирует функции специальных возможностей, она также способна перехватывать SMS-сообщения и автоматически подтверждать транзакции, обходя традиционные механизмы многофакторной защиты. Жертва при этом не замечает, что её банковский счёт уже скомпрометирован.

Предоставленный анализ кампании показывает, что злоумышленники применили классическую, но эффективную тактику: легитимно выглядящее приложение с одной видимой функцией служит точкой входа для скрытого распространения опасного трояна. Подобные схемы часто остаются незамеченными автоматическими проверками Google Play, поскольку первый этап заражения не содержит вредоносного кода - дроппер лишь загружает его позже с внешнего сервера. Это затрудняет статический анализ и требует от магазина более глубокого поведенческого контроля.

Пользователям, которые недавно устанавливали подозрительные приложения для чтения документов, настоятельно рекомендуется немедленно проверить список установленных программ и внимательно просмотреть банковские выписки на предмет несанкционированных операций. Для специалистов по безопасности важно добавить идентифицированные серверы управления (C2) и URL-адреса загрузки полезной нагрузки в списки блокировки, чтобы предотвратить вторую стадию заражения в корпоративных сетях.

Несмотря на усилия Google по очистке магазина, вредоносные программы продолжают проникать в официальный каталог, используя методы маскировки и многоступенчатого развёртывания. Кампания с Anatsa - очередное напоминание о том, что даже проверенные источники приложений не гарантируют полной безопасности. Банковские трояны остаются одной из самых серьёзных угроз для мобильных устройств, поскольку они непосредственно атакуют финансовые активы пользователей и используют сложные техники обхода двухфакторной аутентификации.

Разработчикам операционной системы Android и администраторам магазина приложений стоит усилить динамический анализ поведения приложений после установки, а не только на этапе модерации. Для конечных пользователей ключевой мерой защиты остаётся установка приложений только от доверенных разработчиков с проверенной репутацией, а также регулярная проверка разрешений, которые запрашивают установленные программы. Особая настороженность требуется в отношении любого софта, запрашивающего доступ к службам специальных возможностей без явной необходимости.

Индикаторы компрометации

URL

  • http://162.252.173.37:85/api
  • http://66.206.6.6:8080/disclaimer.txt

MD5

  • 61d25684e6f42e386f40ee60f5c54dca
  • f72b1a333fa28b133df6476561142d6a

Комментарии: 0