“BankThief”- 针对波兰和捷克的新型银行垂纶攻击
宣布时间 2019-03-061、概述
2019年2月中旬,尊龙凯官网入口ADLab发明了一款全新的Android银行垂纶木马,该木马将自身伪装成“Google Play”应用(见图1),使用系统辅助服务功效监控熏染装备,以便在正当的银行APP运行时,启用对应的伪造好的银行垂纶界面将其笼罩掉,来窃取受害用户的银行登录凭证。此次攻击的目的银行默认包括包括花旗银行在内的三十多家银行(见图2),因此我们将之命名为“BankThief”。“BankThief”的保存和撒播无疑对这数十银行客户的工业清静组成了严重的威胁。
“BankThief”会凭证熏染装备外地语言来设置自身显示语言,设置语言包括捷克语和波兰语,并且“BankThief”链接的垂纶页面服务器上设置有针对波兰和捷克的伪装银行垂纶页面,因此我们推测“BankThief”的主要攻击目的国家为波兰和捷克。该木马的证书署名起始时间是2019年2月13日,存放恶意垂纶页面的服务器域名为“anlixes.at”,从该域名的剖析纪录来看,该域名主要活跃时间为2019年1月28日至2月21日。据此可推断,“BankThief”开发和撒播的时间应该在2019年1月尾到2月初这个时间段。
尊龙凯官网入口ADLab研究职员比照了2018年9月LUKAS STEFANKO(ESET清静研究员)披露的一款银行木马(MD5 = 03720d4e7ae807f7c8ce56e772c19bcc)后发明,“BankThief”与其有少许相似之处。好比,两款银行木马的攻击目的都包括捷克和波兰;都是通过伪装的垂纶页面笼罩掉目的银行正当的界面举行垂纶攻击;都使用了Google Firebase云新闻转达服务举行控制下令的下发。不过,他们的整体设计和代码实现机制却完全差别,也没有很强证据批注这两款银行木马保存关联性,因此我们以为“BankThief”是一款全新的木马。
2、木马行为简介
“BankThief”熏染目的装备后,首先通过无障碍服务(无障碍服务是辅助身体未便或者操作不无邪的人来操作手机应用的,其可以被用于监控手机目今运动APP界面,实现对目的界面自动化操作。)监控熏染装备。当监控到目的银行应用被翻开时,银行木马会启动对应的伪装好的垂纶页面笼罩掉真实的银行APP界面,在受害用户没有察觉的情形下窃取其银行登录凭证,“BankThief”会进一步将自身设置成默认短信应用来阻挡银行短信,这样就绕过了基于SMS短信的双因素验证机制。其次,“BankThief主要使用Google Firebase 云新闻转达服务(Google Firebase 云新闻转达服务是Google提供的能资助开发者快速写出Web端和移动端应用通讯的一种服务)来对熏染装备举行远控,包括清空用户数据、卸载指定应用等恶意操作以及挟制包括花旗银行在内的数十家银行APP应用的恶意行为。“BankThief”的攻击示意图见图3。
3、功效剖析
“BankThief”的代码中,大宗的字符串被加密存储(如图4),只有在其运行的历程中,在需要时才会使用自界说的解密算法举行解密操作(图5只列出其中一个解密算法),并且从多个“ALLATORIXDEMO”命名的函数名来看,“BankThief”使用了混淆器“Allatori”的Demo版来�;ぷ陨�,这无疑增添了研究职员剖析的难度和事情量。

“BankThief”使用无障碍服务对熏染装备举行监控,实验垂纶攻击。木马将自身伪装成“Google Service”服务,在诱使受害者开启对应的无障碍服务权限乐成后,会使用无障碍服务监控熏染装备的运行。当目的银行APP启动时,它会启动伪造好的对应垂纶界面笼罩掉正当的银行APP界面,窃取受害用户的银行凭证。
别的,“BankThief”还试图阻止用户作废其管理员权限和限制三星系统管理应用的正常运行等手段来包管自身的清静。
3.1 诱使用户开启恶意服务
“BankThief”诱使受害用户开启无障碍服务界面下伪装成“Google Service”的恶意服务,并且还隐藏了自身图标(见图6),避免受害用户察觉到异常。
在诱导受害用户操作的历程中,应用会跳转到无障碍设置界面,诱导受害用户开启“Google Service”服务。“BankThief”会凭证受害用户手机系统来选择使用捷克语照旧波兰语提醒(很显然,攻击者主要攻击的目的为波兰和捷克),若是用户没有开启该权限,会一直提醒,直到受害用户开启为止(见图7)。
3.2 使用无障碍服务监控装备
“BankThief”使用无障碍服务监控熏染装备界面,来窃取受害用户银行登录凭证。当熏染装备运行目的银行APP时,木马就会翻开其设置好的对应垂纶界面,笼罩在正当的银行APP上面,神不知鬼不觉地拿走受害用户的银行登录凭证(见图8)。
3.3 请求装备管理员权限并避免作废
“BankThief”运行后,不但会将自身图标隐藏掉(见上图6),并且会激活其装备管理员权限(见图9)。这样,通俗用户很难察觉并卸载掉它,从而抵达恒久驻留在受害用户装备中的目的。
别的,“BankThief”还使用无障碍服务监控熏染装备,一旦发明受害用户试图作废管理员权限就强制返回,依赖这种流氓行为,阻止自身管理员权限被作废(见图10)。

3.4 阻止三星应用“Device Maintenance”
“BankThief”一旦发明熏染装备运行三星装备维护软件“Device Maintenance”,就强制返回桌面。“Device Maintenance”是三星研发的针对Android手机维护和优化的一款系统管理应用,可以对一些流氓和耗电的APP发出忠言并且会自动关闭不须要的后台程序,“BankThief”或许是避免自身被该款应用检测和卸载才使用此流氓手段阻止其被翻开(见图11)。“BankThief”的这一功效或许和三星手机在波兰领先的市场份额有很大关系。

4、下令控制剖析
“BankThief”使用了Google Firebase云新闻转达服务来举行控制下令的下发。攻击者使用Firebase云新闻转达控制下令和http协议回传执行效果到自己控制的恶意服务器“anlixes.at”来形成一个控制回路。木马一旦发明用户启动正当的银行应用,便使用挟制功效将自身伪造的垂纶页面笼罩在正当的银行应用上面。当用户在伪造的界面上输入银行账号、密码等登录信息后,上岸凭证便会被上传到恶意服务器“anlixes.at”上。
Firebase云新闻转达(Firebase Cloud Messaging,简称FCM),也称Firebase云信息转达,前身为Google云新闻转达(GCM),是一项针对Android、iOS以及网络应用程序的新闻与通知的跨平台解决计划,现在可免费使用。开发者只需要在https://firebase.google.com/上,登录自己的Google账户,经由简朴的设置操作,便可以将Firebase服务设置到自己的移动APP中。完成移动端的APP设置后,开发者就可以在自己的Firebase网页中选择对应的APP,并在网页上编辑发送自界说的Message。客户端则会以Notifications的方法吸收这些Message。

从表1我们可以看到,控制下令分为两大部分,第一部分包括前9个下令,划分体现“木马上线、将自身设置为默认短信应用、清空用户数据、将指定号码设置成呼叫转移号码”等。第二部分包括后面的30个下令,当木马吸收到Firebase传来的目的银行的APP包名字符串后,木马就翻开对应的设置好的http垂纶伪装界面,来窃取受害用户的银行登录凭证。
木马收到“online”指令后,将自身是否激活管理员权限、是否开启无障碍服务等信息写入设置文件后,发送上线包到远程服务器(见图13)。
4.1.2 将自身设置为默认短信应用
“lock”下令会指导用户设置木马自身为系统短信应用,接受短信服务,以获得对短信数据库的操作权限(见图14)。Android 4.4及其以后,只能设置一个默认的SMS短信APP,当短信抵达后会首先通知设置的默认APP,并且只有该APP对短信数据库有修改的权限和短信的发送权限。设置乐成后,木马就挟制了系统短信,破解了基于短信的SMS短信双因素验证机制。
4.1.3 清空用户数据
当木马吸收到“clear”指令,就清空用户数据(见图15)。
4.1.4 设置呼叫转移号码
“21”下令是设置熏染装备的呼叫转移号码为攻击者远程指定的手机号码(见图16)。攻击者首先翻开熏染装备的拨号程序,然后通过输入“*21*手机号码#”对熏染装备设置呼叫转移。这样,攻击者就可以乐成阻挡受害用户的手机来电。
4.1.5 设置设置文件“addm”为on
当木马收到“addm”下令后,就会设置设置文件“addm”项为on,用于激活自身管理员权限(见图17)。木马激活自身管理员权限后,可以避免自身被受害用户容易卸载掉。
4.1.6 解密指定文件
图18中,“lckscr”指令目的是解密“asset”目录先蚊文件到自身应用目录下的“/location/”路径下,凭证指令“dellckscr”,推测解密后的文件名为“www.html”。
图18 解密指定文件到指定路径
“dellckscr”指令用于加载自身应用目录下位置为“/location/www.html”的页面(见图19),不过我们在剖析该木马时,并未发明此目录和响应文件,目的未知。
图19 加载指定页面
当吸收到“src”指令时,木马会翻开卸载APP界面,卸载掉攻击者指定的APP(见图20)。
图20 卸载指定应用
当收到的新闻为“alpkg”时,木马就遍历系统应用名称,将网络的熏染装备装置的应用列表发送给攻击者控制的远程服务器(见图21)。攻击者知道目的装备装置有哪些应用后,尤其是银行应用,就可以针对目的银行来举行攻击。
图21 发送应用列表到远程服务器
当木马吸收到Firebase传来的目的银行的APP包名字符串后,木马就翻开对应的设置好的http垂纶伪装界面,来窃取受害用户的银行登录凭证。从表1中我们可以看到在垂纶服务器路径“http://anlixes.at/cz*”和“http://anlixes.at/pl*”下,至少设置有26个伪装的垂纶页面在期待受害用户中计,其中“http://anlixes.at/cz*”针对捷克、“http://anlixes.at/pl*”针对波兰”。我们划排列出其中的两个页面(图22和图23)。
4.2 监控数据返回
木马在执行下令后,会将执行效果或者对熏染装备的监控数据回传给自己控制的恶意服务器(见图24),从图中的代码我们可以看到木马是将熏染机的监控行为数据赋值给p参数后,发送到恶意服务器地址“http://anlixes.at/api/log”。图25是我们抓包的一个效果,从图中可以看到,我们试图卸载该恶意木马时,木马发送给恶意服务器的监控数据。
5、总结及建议
“BankThief”从2019年1月最先活跃,主要的攻击目的为波兰和捷克,不扫除后期对其他国家或地区实验攻击的可能性。 “BankThief”使用无障碍服务监控熏染装备,挟制正当银行应用来对受害用户举行垂纶攻击,再团结其截获到的银行验证短信,窃取受害用户钱财。“BankThief”还使用了代码混淆和字符串加密,增添了清静研究职员剖析的难度。同时,在攻击历程中,攻击者将恶意攻击流量隐藏在Google Firebase云新闻隧道中,以阻止攻击流量被网络装备处置惩罚,进一步加大了攻击的隐藏性。


京公网安备11010802024551号