Новости Android-вредонос FjordPhantom использует виртуализацию для ухода от детекта

  • Автор темы BOOX
  • Дата начала

BOOX

Стаж на ФС с 2012 года
Команда форума
Служба безопасности
Private Club
Регистрация
23/1/18
Сообщения
28.819
Репутация
11.595
Реакции
61.727
RUB
50
Android-вредонос под именем FjordPhantom использует виртуализацию для запуска вредоносного кода в контейнере.


С помощью этого трюка зловреду удаётся уходить от детектирования. На FjordPhantom обратили внимание специалисты компании Promon. По их словам, в настоящее время операторы распространяют его через электронные письма, СМС и сообщения в мессенджерах. Владельцы мобильных устройств на Android загружают вредонос под видом легитимных банковских приложений. На деле приложения настоящие, однако в довесок к ним идёт вредоносная составляющая.

fjordphantom_android_malware_news.png


Задача FjordPhantom — вытащить учётные данные жертвы от онлайн-банкинга и осуществлять мошеннические транзакции. В одном из примеров атаки зловреда Promon упоминает, что ему удалось украсть 280 тыс. долларов у одного из пользователей.

Как известно, в Android приложения могут запускаться в изолированной среде (контейнеры), что помогает, например, когда вам нужно запустить несколько копий программы с разными аккаунтами. FjordPhantom задействует метод виртуализации, позаимствованный из проектов с открытым исходным кодом. Троян создаёт на устройстве виртуальный контейнер без ведома пользователей. На этапе запуска вредонос устанавливает APK банковского софта, который изначально планировал загрузить пользователь.

Далее идёт выполнение вредоносного кода внутри того же контейнера, что делает его частью легитимного процесса. После этого FjordPhantom может внедрять свой код и перехватывать ключевые API, что позволяет фиксировать учётные данные, манипулировать транзакциями, просматривать конфиденциальную информацию и т. п.

1diagram_2.png


 
Сверху Снизу