Новый штамм банковского трояна ERMAC был обнаружен исследователями из компании ThreatFabric. Новый штамм вредоносной программы для Android получил название Hook. Эта сложная вредоносная программа предназначена для кражи конфиденциальной информации у жертв и активна с января 2023 года. По данным Threat Fabric, DukeEugene, представитель ERMAC, опубликовал сообщение с предложением продавать новую банковскую вредоносную программу за $7 000 в месяц.
Hook является разновидностью семейства вредоносных программ ERMAC, которое активно с 2021 года и представляет собой модульную структуру, способную выполнять широкий спектр вредоносных действий, таких как кража персональной идентифицируемой информации (PII), создание скриншотов и эксфильтрация файлов.
Как вредоносная программа Hook может получить контроль над зараженным устройством для кражи банковских и финансовых данных
Штамм Hook, полученный из оригинального исходного кода ERMAC, имеет несколько расширенных возможностей, которые делают его особенно опасным для устройств Android. Наиболее важным дополнением в плане возможностей является то, что хакеры называют VNC (виртуальные сетевые вычисления). VNC – это специфическая реализация приложения для совместного использования экрана, которое обеспечивает удаленный контроль над зараженным устройством. Hook способен осуществлять удаленный доступ и полный захват устройства (DTO) с помощью инструментария удаленного доступа, или возможностей RAT.
Это реализуется с помощью разрешений, предоставляемых службами доступности устройства для взаимодействия с элементами пользовательского интерфейса, необходимыми для выполнения широкого спектра операций. В результате злоумышленники могут получить контроль над зараженным устройством, что позволяет им выполнять команды, похищать данные и совершать другие вредоносные действия. Новая вредоносная программа может имитировать щелчки, нажатия клавиш, длинные нажатия и жесты, получать доступ к текстовым полям, разблокировать устройства и определять геолокацию пользователей. Hook также оснащен функциями связи WebSocket и шифрует свой трафик с помощью AES-256-CBC с жестко заданным ключом.
Влияние Hook на банковские и финансовые услуги может быть серьезным. Если телефон пользователя операционной системы Android заражен Hook, киберпреступники могут получить доступ к банковским реквизитам, украсть конфиденциальные финансовые данные и даже инициировать мошеннические операции с банковскими приложениями от имени пользователя.
Что могут сделать организации для защиты от Hook
Для защиты приложений Android от Hook и других штаммов ERMAC организациям следует применять многоуровневый подход к мобильной безопасности, включающий экранирование приложений. Экранирование приложений – это техника безопасности, которая добавляет дополнительный уровень защиты мобильным приложениям. Она действует по двум направлениям:
1. Усложняет для субъектов угроз обратный инжиниринг или вмешательство в код приложения, применяя набор методов, включая обфускацию и шифрование данных.
2. Добавляется самозащита приложений во время выполнения (RASP), что затрудняет взаимодействие вредоносных программ с приложением во время его работы на телефоне.
В случае с Hook обфускация, обеспеченная экранированием приложений, затрудняет злоумышленникам анализ и понимание кода и функциональности приложения, что, в свою очередь, затрудняет написание сценариев целевых атак. RASP-аспект экранирования добавляет уровень защиты, который может обнаружить любую попытку вредоносной программы получить доступ к конфиденциальным данным или выполнить вредоносные действия в режиме реального времени.
OneSpan Mobile App Shielding блокирует ненадежные программы чтения с экрана во время выполнения и безопасно выходит из мобильного приложения. Дальнейшие конфиденциальные операции также блокируются в качестве меры предосторожности. App Shielding – это эффективный инструмент защиты мобильных приложений от Hook и других вредоносных программ, который легко интегрируется в существующие приложения для обнаружения, смягчения и защиты от атак во время выполнения действий, таких как внедрение кода, отладка, эмуляция, зеркалирование экрана и подхват приложений.
Добавляя этот дополнительный уровень защиты к мобильным приложениям, организации могут значительно снизить риск успешной атаки и повысить общий уровень безопасности. Приложение остается защищенным даже на взломанных устройствах и от неизвестных атак.
В качестве примера того, как это работает на практике, BankID заключил партнерство с OneSpan для повышения безопасности цифровой идентификации Норвегии с помощью решений OneSpan Cloud Authentication with Mobile Security Suite и App Shielding. Многофакторная аутентификация OneSpan обеспечивает безопасность онлайн и мобильных приложений благодаря многоуровневому подходу, который гарантирует надежную аутентификацию клиентов.
Кроме того, App Shielding защищает код мобильного приложения, секреты и личную информацию от злоумышленников, даже в случае новой вредоносной программы, такой как Hook.
Почему самая надежная защита от вредоносного ПО – это многоуровневый подход
App Shielding – это одна из важных частей комплексной стратегии мобильной безопасности, которая должна применяться в сочетании с другими мерами кибербезопасности, такими как надежная аутентификация и авторизация транзакций, регулярные аудиты безопасности, сканирование уязвимостей и защита данных.
Hook – это новый штамм ERMAC, представляющий значительную угрозу для организаций, с расширенными возможностями, которые затрудняют защиту от него. Очень важно, чтобы организации уже сегодня предприняли упреждающие шаги для защиты своих систем и данных, используя многоуровневый подход к безопасности. Это должно включать экранирование приложений, а также другие меры безопасности, такие как строгая аутентификация клиентов и проактивная оценка рисков для устройств.
Технология OneSpan Mobile App Shielding может быть внедрена в течение нескольких минут, чтобы помочь защитить приложения от Hook и других штаммов ERMAC.
Источник: Hook: New Strain of ERMAC Trojan Steals Banking Data — How to Protect App Users
