Antivirové aplikace šířily bankovní malware. Stáhnout je šlo z oficiálního obchodu Google Play. Útočníci mluví rusky

Experti na kyberkriminalitu zjistili, že některé antivirové aplikace šířily bankovní malware. Stáhnout je šlo z oficiálního obchodu Google Play. Útočníci nespustili škodlivé funkce, pokud se zařízení nacházelo v Číně, Indii, Rumunsku, Rusku, na Ukrajině nebo v Bělorusku. Z vyšetřování vyplývá, že útočníci mluví rusky, ale zatím chybí další důkazy pro bližší určení konkrétní skupiny.

Výzkumný tým společnosti Check Point® Software Technologies Ltd. Check Point Research odhalil v obchodě Google Play šest nebezpečných aplikací, které šířily bankovní malware a vydávaly se za antivirová řešení.

Malware Sharkbot přitom krade přihlašovací údaje a bankovní informace.

Sharkbot používá push notifikace a snaží se nalákat oběti, aby zadaly své přihlašovací údaje do věrohodně vypadajících formulářů. Jakmile uživatel data zadá, malware je odešle na servery útočníků.

  1. Uživatelé jsou nejdříve požádání, aby aplikaci udělili speciální práva.
  2. Malware následně získá kontrolu nad velkou částí zařízení.
  3. Útočníci mohou obětem zasílat push notifikace obsahující škodlivé odkazy.

Malware zpřitom podle zjištění IT expertů nespustí škodlivé funkce, pokud se zařízení nachází v Číně, Indii, Rumunsku, Rusku, na Ukrajině nebo v Bělorusku.

Check Point detekoval během jednoho týdne více než 1 000 unikátních IP adres infikovaných zařízení, většinou se jednalo o Velkou Británii a Itálii, ale zasaženi byli i uživatelé v dalších zemích.

Statistiky Google Play ukazují, že celkově byly nebezpečné aplikace stažené více než 15tisíckrát.

Z vyšetřování vyplývá, že útočníci mluví rusky, ale zatím chybí další důkazy pro bližší určení konkrétní skupiny. Uživatelé by měli být při stahování antivirových aplikací z Google Play velmi opatrní.

Šest škodlivých aplikací

Aplikace pochází Check Point Research od tří vývojářů: Zbynek Adamcik, Adelmio Pagnotto a Bingo Like Inc.

„Některé aplikace spojené s těmito účty byly již dříve z Google Play odstraněny, ale stále je lze najít v nabídce neoficiálních obchodů. Útočníci se tak nadále snaží šířit malware, ale zároveň na sebe nechtějí příliš upozorňovat,“ uvedla Check Point Research.

Check Point o aplikacích šířících malware Sharkbot informoval společnost Google, která aplikace z obchodu Google Play odstranila.

„V Google Play jsme objevili šest aplikací, které šířily malware Sharkbot. Jedná se o velmi nebezpečnou variantu malwaru, protože krade přihlašovací údaje a bankovní informace. Podle počtu stažení je zřejmé, že jsou útočníci úspěšní. Uživatelé totiž většinou aplikacím na Google Play slepě důvěřují. Poměrně neobvyklé je použití push notifikací. Každopádně pokud si z Google Play chcete stáhnout nějakou antivirovou aplikaci, měli byste být velmi obezřetní,“ říká Security Engineer Eastern Europe z kyberbezpečnostní společnosti Check Point Software Technologies Petr Kadrmas.

Bezpečnostní tipy

  • Instalujte aplikace pouze od důvěryhodných a prověřených vydavatelů.
  • Pokud uvidíte aplikaci od nového vydavatele, vyhledejte raději její verzi od důvěryhodného autora.
  • Všechny podezřelé aplikace nahlaste společnosti Google.

Tomáš Rovný

Celý článek zde