Networking

Malware Android baru menghapus perangkat Anda setelah menguras rekening bank

131
malware-android-baru-menghapus-perangkat-anda-setelah-menguras-rekening-bank
Malware Android baru menghapus perangkat Anda setelah menguras rekening bank

Malware Android baru yang oleh peneliti disebut ‘BingoMod’ dapat menghapus perangkat setelah berhasil mencuri uang dari rekening bank korban menggunakan teknik penipuan pada perangkat.

Dipromosikan melalui pesan teks, malware tersebut menyamar sebagai alat keamanan seluler yang sah dan dapat mencuri hingga 15.000 EUR per transaksi.

Menurut para peneliti yang menganalisisnya, BingoMod saat ini sedang dalam tahap pengembangan aktif, dengan penulisnya berfokus pada penambahan pengaburan kode dan berbagai mekanisme penghindaran untuk menurunkan tingkat deteksi.

Detail BingoMod

Peneliti di Cleafy, solusi pencegahan dan pengelolaan penipuan daring, menemukan bahwa BingoMod didistribusikan dalam kampanye smishing (SMS phishing) dan menggunakan berbagai nama yang biasanya menunjukkan alat keamanan seluler (misalnya APP Protection, Antivirus Cleanup, Chrome Update, InfoWeb, SicurezzaWeb, WebSecurity, WebsInfo, WebInfo, dan APKAppScudo).

Dalam satu contoh, malware menggunakan ikon alat AVG AntiVirus & Security gratis yang tersedia di Google Play.

Selama rutinitas instalasi, malware meminta izin untuk menggunakan Layanan Aksesibilitas, yang menyediakan fitur-fitur canggih yang memungkinkan kontrol perangkat secara menyeluruh.

Setelah aktif, BingoMod mencuri semua kredensial login, mengambil tangkapan layar, dan menyadap pesan SMS.

Untuk melakukan penipuan pada perangkat (ODF), malware membuat saluran berbasis soket untuk menerima perintah dan saluran berbasis HTTP untuk mengirim umpan tangkapan layar, yang memungkinkan operasi jarak jauh hampir secara real-time.

Mekanisme Virtual Network Computing (VNC) dan pertukaran data
Sumber: Cleafy

ODF adalah teknik umum yang digunakan untuk memulai transaksi penipuan dari perangkat korban, yang mengelabui sistem antipenipuan standar yang mengandalkan verifikasi dan autentikasi identitas.

Para peneliti Cleafy menjelaskan dalam sebuah laporan hari ini bahwa “rutin VNC menyalahgunakan API Proyeksi Media Android untuk mendapatkan konten layar waktu nyata. Setelah diterima, ini diubah menjadi format yang sesuai dan dikirimkan melalui HTTP ke TA [threat actor’s] infrastruktur.”

Salah satu fitur dari rutinitas ini adalah ia dapat memanfaatkan Layanan Aksesibilitas “untuk menyamar sebagai pengguna dan mengaktifkan permintaan penayangan layar, yang diekspos oleh Media Projection API.”

Perutean VNC BingoMod
Sumber: Cleafy

Perintah yang dapat dikirimkan operator jarak jauh ke BingoMod termasuk mengklik area tertentu, menulis teks pada elemen input tertentu, dan meluncurkan aplikasi.

Malware tersebut juga memungkinkan serangan overlay manual melalui notifikasi palsu yang diinisiasi oleh pelaku ancaman. Selain itu, perangkat yang terinfeksi BingoMod juga dapat digunakan untuk menyebarkan malware lebih lanjut melalui SMS.

Menonaktifkan pertahanan dan menghapus data

BingoMod dapat menghapus solusi keamanan dari perangkat korban atau memblokir aktivitas aplikasi yang ditentukan oleh pelaku ancaman dalam sebuah perintah.

Untuk menghindari deteksi, pembuat malware telah menambahkan lapisan perataan kode dan pengaburan string, yang berdasarkan hasil pemindaian pada VirusTotal, telah mencapai tujuan yang diinginkan.

Hasil pemindaian VirusTotal
Sumber: Cleafy

Jika malware terdaftar pada perangkat sebagai aplikasi admin perangkat, operator dapat mengirim perintah jarak jauh untuk menghapus sistem. Menurut para peneliti, fungsi ini dijalankan hanya setelah transfer berhasil dan hanya memengaruhi penyimpanan eksternal.

Rutinitas penghapusan data
Sumber: Cleafy

Untuk penghapusan lengkap, ada kemungkinan pelaku ancaman menggunakan kemampuan akses jarak jauh untuk menghapus semua data dan mengatur ulang telepon dari pengaturan sistem.

Meskipun BingoMod saat ini berada pada versi 1.5.1, Cleafy mengatakan bahwa tampaknya masih dalam tahap pengembangan awal.

Berdasarkan komentar dalam kode tersebut, para peneliti yakin bahwa BingoMod mungkin merupakan hasil karya pengembang asal Rumania. Namun, ada kemungkinan juga pengembang dari negara lain turut berkontribusi.


Exit mobile version