安全研究人员发现并分析了一种新的Android恶意软件,它具有多种功能,可以窃取226个应用程序的凭据。
名为Alien,这一新特洛伊木马自今年年初以来一直活跃,并作为恶意软件即服务(MaaS)产品提供在地下黑客论坛上。
在a本周与ZDNet共享的报告,来自ThreatFabric的安全研究人员深入论坛帖子和外星人样本,以了解恶意软件的演变、技巧和功能。
Cerberus out,Alien in
据研究人员称,Alien并非真正的新代码,而是基于一个名为Cerberus的恶意软件团伙的源代码。
Cerberus,而一个活跃的MaaS去年,今年失败了,它的所有者试图出售它的代码库和customerbase,最终免费泄露
ThreatFabric说,Cerberus的消亡是因为谷歌的安全团队找到了一种检测和清理受感染设备的方法。但即使外星人是基于一个旧的赛伯勒斯版本,外星人似乎也没有这个问题,它的MAA介入填补了塞伯勒斯灭亡后留下的空白。
研究人员说,外星人甚至比Cerberus更先进,Cerberus本身就是一个著名的危险的特洛伊木马。
ThreatFabric说,外星人是新一代的一部分Android银行木马也集成了远程访问功能到其代码库中。
这使得Alien成为一种危险的混合物,很容易被感染。Alien不仅可以显示假登录屏幕和收集各种应用程序和服务的密码,还可以授予黑客访问设备的权限,以使用上述凭据,甚至执行其他操作。
目前,根据ThreatFabric的说法,Alien拥有以下功能:
- 可以将内容覆盖在其他应用程序之上(功能用于仿冒登录凭据)
- 记录键盘输入
- 在安装TeamViewer实例后提供对设备的远程访问
- Harvest,send,或转发SMS消息
- 窃取联系人列表
- 收集设备详细信息和应用列表
- 收集地理位置数据
- 发出USSD请求
- 转发呼叫
- 安装并启动其他应用程序
- 在所需页面上启动浏览器
- 锁定屏幕,以获得类似勒索软件的功能
- 嗅探通知该设备
- 窃取由authenticator应用程序生成的2FA代码,这是一系列令人印象深刻的功能。ThreatFabric说,这些主要用于欺诈相关的操作,就像现在大多数安卓木马一样,黑客瞄准在线账户,搜索资金,研究人员表示,他们发现Alien支持显示226个其他Android应用程序的虚假登录页面(ThreatFabric报告中的完整列表)
这些虚假登录页面的大部分目的是截取电子银行应用程序的凭证,这显然支持其关于Alien意图进行欺诈的评估。
然而,Alien也瞄准了其他应用程序,如电子邮件、社交、即时消息和加密货币应用程序(即Gmail、Facebook、Telegram、Twitter、Snapchat、WhatsApp等)。
大多数针对外国开发者的银行应用程序都是针对西班牙、土耳其、德国、美国、意大利、法国、波兰、澳大利亚的金融机构英国。