<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Anubis銀行木馬利用運動傳感器來繞過檢測

    VSole2019-01-21 21:01:01

    近日,Trend Micro安全研究人員在Google Play中發現兩款釋放銀行木馬的惡意應用程序。這兩個應用程序偽裝為手機常用工具,分別是匯率轉化Currency Converter和電池管家BatterySaverMobi。目前,Google已經將這兩款APP從應用商店中移除了。

    電池管家APP在下架前的下載次數已經超過5000次,評分為4.5分,共有73個用戶評論。現在看來這些評論可能并不是有效的評論,一些評論是匿名的,還有的評論內容是不合邏輯和缺乏細節的。

    研究人員分析發現這些APP回釋放一個鏈接到銀行惡意軟件Anubis的惡意payload。對payload做進一步分析發現,其中的代碼與Anubis樣本非常相像。該payload還會連接到一個域名為aserogeege.space的C2服務器,該域名也與Anubis有關。

    除了aserogeege.space外,還有18個惡意域名與IP地址47.254.26.2映射,研究人員也確認了Anubis在這些域名的子路徑。這些域名會頻繁的更換IP地址,從2018年10月起已經更換過6次了,這也說明了該攻擊活動的活躍程度。

    如何繞過檢測

    這些APP使用的并不是傳統的繞過技術,而是用用戶和設備的移動(運動)來隱藏活動。

    當用戶移動時,設備會產生一些運動傳感器數據。惡意軟件開發者假設用于掃描的沙箱是一個沒有運動傳感器的模擬器,這樣就不會創建這類數據。如果是這樣的話,開發者可以通過檢查傳感器數據來確定APP是不是運行在沙箱環境中。

    惡意APP會通過設備的運動傳感器來監控用戶的行動。如果惡意APP發現用戶和設備都沒有運動,惡意代碼就不會運行。

    如果惡意代碼運行,APP就會嘗試讓用戶下載和安裝一個payload APK(偽裝為系統更新)。

    APP開發者隱藏惡意服務器的一個方法是編碼到Telegram和Twitter web頁面請求中。銀行惡意軟件在信任運行的設備后會請求Telegram或Twitter。通過分析響應的HTML內容,惡意APP會獲取C2服務器的地址aserogeege.space。然后注冊C2服務器,并用HTTP POST請求檢查命令。如果服務器用一個APK命令來響應APP,并附上下載d URL,Anubis payload就會在后臺被釋放。然后通過系統更新頁面誘使用戶安裝。

    Anubis payload

    Anubis惡意軟件會偽裝成一個非惡意的APP,讓用戶授予accessibility輔助服務的權限,并嘗試竊取賬戶信息。當用戶訪問目標APP時,銀行木馬會啟動一個重疊屏幕,當用戶出輸入賬戶憑證信息時竊取用戶信息。但Anubis的進程有所不同。它有一個植入的鍵盤記錄器可以竊取用戶賬戶憑證。惡意軟件還可以對受感染的用戶進行截圖,這也是另一個獲取受害者憑證的方法。

    統計數據表明Anubis的最新版本已經在93個不同的國家進行傳播,攻擊的銀行APP變種超過377個。因此如果Anubis成功運行,攻擊者就可以獲取通訊錄和位置信息的訪問權限,也可以錄音、發送SMS消息、打電話、修改外部存儲等。Anubis可以用這些權限來發送垃圾信息給通訊錄中的聯系人,打電話,進行其他惡意活動。

    許多的用戶在移動端設備上保存了許多賬號相關的信息,但移動端安全和攻擊能力的差距往往會給這些用戶造成很嚴重的后果。用戶應對尤其主義那些要求輸入銀行卡賬號密碼信息的APP,確保他們是銀行的合法APP,以保護自身權益。

    軟件銀行
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    GoUpSec整理了當下消費者應高度關注的十大個人隱私威脅話題,供大家參考。
    DeFi正在吞嚼金融業
    2021-10-31 09:30:14
    馬克·安德森2011年撰寫的文章中描述了軟件原生公司是怎樣吞嚼現有企業并革新行業的。亞馬遜取代了零售業,Spotify取代了唱片業,LinkedIn取代了招聘業-它們都準備取代沒有建立互聯網原生業務的現有企業。為什么?軟件原生企業更快,更便宜,對使用者更友好。對馬克來說,軟件吞嚼每個行業僅是時間問題。但是對金融來說,這種說法是不對的。我們的金融系統仍然基于古老的基礎設施。吉姆·比安可在播客上指出,
    美國西雅圖陪審團裁定,前亞馬遜軟件工程師 Paige Thompson 被指控在 2019 年從 Capital One 竊取數據,犯有電信欺詐罪和五項未經授權訪問受保護計算機的罪名。
    Check Point Research 指出,Trickbot 是最猖獗的惡意軟件,Apache 中的一個新漏洞是全球最常被利用的漏洞之一。教育和研究行業是黑客的首要攻擊目標。 2021 年 11 月16日,全球領先網絡安全解決方案提供商 Check Point 軟件技術有限公司(納斯達克股票代碼:CHKP)的威脅情報部門 Check Point Research 發布了其 2021 年 10
    Avast研究人員分析了一種名為HackBoss的簡單加密貨幣惡意軟件的活動,該惡意軟件允許其操作員賺取超過56萬美元。這些工具在2018年11月26日創建的名為Hack Boss的Telegram頻道上發布,擁有2500多個訂閱者。Hack Boss惡意軟件的大多數受害者位于尼日利亞,美國,俄羅斯和印度,這些國家是擁有最大的黑客社區,想要犯罪的網絡罪犯數量最多的國家。專家指出,該團伙還在公共論壇和討論會上發布了各種帖子廣告。
    據BleepingComputer消息人士稱,來自Entrust的數據在6月18日的一次攻擊中被LockBit勒索軟件竊取。該 公司證實了這一事件 ,并且數據已被盜。Entrust沒有支付贖金,LockBit宣布將在8月19日公布所有被盜數據。但這并沒有發生,因為該團伙的泄密站點遭到 據信與Entrust相關的DDoS攻擊。
    受害人經與執法部門、虛擬貨幣公司及虛擬貨幣交易所等多方溝通協商,仍無法就此案立案并追蹤被騙資金。且由于美國現有監管框架尚未明確虛擬貨幣詐騙相關監管職責,當“詹金斯”向警察局報案或聯系聯邦調查局和證券交易委員會時,未收到執法部門的任何回應。張某信以為真便向對方提供的賬戶轉賬1.5萬元,后發現被騙,遂報警。鄭女士十分害怕,在派出所門口左右徘徊,直到被民警發現才識破騙局。
    太平洋城市銀行受到AVOS洛克勒索軟件運營商的打擊,該團伙聲稱從該公司竊取了敏感文件,并威脅要泄露。
    據外媒報道,本月初,朝鮮黑客組織“拉撒路”攻擊入侵了臺灣遠東國際銀行,目的是通過網絡攻擊竊取資金。臺灣遠東國際銀行發現黑客打算向位于斯里蘭卡、柬埔寨和美國的外國銀行電匯6000萬美元。斯里蘭卡官員還宣布逮捕一名犯罪嫌疑人,他曾經取款20萬美元,并試圖從臺灣銀行向西蘭銀行的三個賬戶匯款5萬美元。
    勒索軟件攻擊呈上升趨勢,并繼續成為網絡安全行業的顛覆性力量,對從金融機構到高等教育的各行各業構成嚴重威脅。由于新冠肺炎大流行導致遠程工作增加,疫情期間勒索軟件攻擊次數增加了148%。勒索軟件的81項重要統計數據勒索軟件對全球數以千計的組織和企業構成了日益嚴重的威脅。2019年,多個行業中近56%的組織報告了勒索軟件攻擊。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类