Cercetătorii au semnalat o aplicație Android care se dă drept cititor de PDF pe Google Play drept cel mai recent vehicul de livrare pentru Anatsa, un trojan bancar cunoscut și sub numele de TeaBot. Aplicația a depășit 10.000 de instalări înainte de a fi identificată și, la fel ca în campaniile anterioare Anatsa, s-a bazat pe un model de livrare în etape ("dropper") în loc să conțină codul malițios chiar de la instalare.
Ce s-a întâmplat
La început, aplicația funcționa ca un cititor obișnuit de documente, suficient pentru a trece de verificarea inițială a Google Play. Abia după instalare a descărcat discret o componentă suplimentară, mascată drept o actualizare de rutină, iar această a doua etapă conținea payload-ul Anatsa. Este același tipar observat într-o campanie Anatsa anterioară din aprilie, care a folosit o altă aplicație-momeală înainte ca Google să o elimine; instalatorul și payload-ul bancar din acest ultim val provin din nou din infrastructuri de comandă și control separate, ceea ce complică urmărirea completă a unei singure campanii.
Etapele de instalare și payload ale Anatsa au mai fost observate verificând dispozitivul pentru instrumente de securitate și medii de tip sandbox înainte de a despacheta restul codului, folosind antete de arhivă malformate și criptare la rulare pentru a face payload-ul mai greu de analizat. Alerta curentă nu confirmă dacă vreuna dintre instalările acestei aplicații a ajuns efectiv la etapa de fraudă bancară și nici nu indică băncile vizate.
De ce contează
Obiectivul Anatsa este frauda bancară pe Android. Odată activ, a fost observat cerând permisiuni pentru SMS și accesibilitate, contactând un server de comandă și control și verificând dispozitivul pentru aplicații financiare instalate. Când găsește o aplicație bancară vizată, poate afișa un ecran fals de autentificare peste aplicația reală pentru a fura credențialele, apoi poate folosi accesul la SMS pentru a intercepta codurile de unică folosință trimise de bănci pentru confirmarea tranzacțiilor. Deoarece acest tip de aplicație pare legitimă la instalare, semnalele obișnuite de încredere din magazinele de aplicații — numărul de instalări, funcționalitatea de bază, cererile inițiale de permisiuni — nu sunt, singure, o garanție de siguranță.
Ce trebuie să faceți
- Dacă ați instalat un cititor de PDF sau o aplicație utilitară similară de pe Google Play în care nu aveți încredere deplină, dezinstalați-o și rulați o scanare de securitate mobilă.
- Tratați cererile neașteptate de acces la SMS sau la funcțiile de accesibilitate din partea unei aplicații utilitare ca pe un semnal de alarmă, indiferent de cum este prezentată aplicația.
- Păstrați activat Google Play Protect și urmăriți aplicația bancară pentru solicitări de autentificare sau comportamente neobișnuite.
- Dacă observați tranzacții neautorizate, contactați imediat banca și schimbați-vă credențialele.
- Echipele de securitate ar trebui să adauge indicatorii cunoscuți în monitorizare, să verifice jurnalele de rețea pentru domenii și IP-uri care se potrivesc și să confirme contextul la nivel de dispozitiv (sursa instalării, momentul) înainte de a considera o potrivire drept infecție confirmată.
