Новий штам банківського трояну ERMAC виявили дослідники з компанії ThreatFabric. Новий штам шкідливої програми для Android отримав назву Hook. Ця складна шкідлива програма призначена для крадіжки конфіденційної інформації у жертв та активна з січня 2023 року. За даними Threat Fabric, DukeEugene, представник ERMAC, опублікував повідомлення з пропозицією продавати нову банківську шкідливу програму за $7 000 на місяць.
Hook є різновидом сімейства шкідливих програм ERMAC, яке активне з 2021 року і є модульною структурою, здатною виконувати широкий спектр шкідливих дій, таких як крадіжка персональної ідентифікованої інформації (PII), створення скріншотів та ексфільтрація файлів.
Як шкідлива програма Hook може отримати контроль над зараженим пристроєм для крадіжки банківських та фінансових даних
Штам Hook, отриманий з оригінального коду ERMAC, має кілька розширених можливостей, які роблять його особливо небезпечним для пристроїв Android. Найбільш важливим доповненням щодо можливостей є те, що хакери називають VNC (віртуальні мережеві обчислення). VNC – це специфічна реалізація програми для спільного використання екрана, що забезпечує віддалений контроль за зараженим пристроєм. Hook здатний здійснювати віддалений доступ та повне захоплення пристрою (DTO) за допомогою інструментарію віддаленого доступу або можливостей RAT.
Це реалізується за допомогою дозволів, що надаються службами доступності пристрою для взаємодії з елементами інтерфейсу користувача, необхідними для виконання широкого спектра операцій. В результаті зловмисники можуть отримати контроль над зараженим пристроєм, що дозволяє виконувати команди, викрадати дані і здійснювати інші шкідливі дії. Нова шкідлива програма може імітувати клацання, натискання клавіш, довгі натискання та жести, отримувати доступ до текстових полів, розблоковувати пристрої та визначати геолокацію користувачів. Hook також оснащений функціями зв’язку WebSocket та шифрує свій трафік за допомогою AES-256-CBC із жорстко заданим ключем.
Вплив Hook на банківські та фінансові послуги може бути серйозним. Якщо телефон користувача операційної системи Android заражений Hook, кіберзлочинці можуть отримати доступ до банківських реквізитів, вкрасти конфіденційні фінансові дані і навіть ініціювати шахрайські операції з банківськими програмами від імені користувача.
Що можуть зробити організації для захисту від Hook
Для захисту програм Android від Hook та інших штамів ERMAC організаціям слід застосовувати багаторівневий підхід до мобільної безпеки, що включає екранування програм. Екранування програм – це техніка безпеки, яка додає додатковий рівень захисту мобільних програм. Вона діє за двома напрямками:
1. Ускладнює для суб’єктів загроз інжиніринг або втручання в код програми, застосовуючи набір методів, включаючи обфускацію і шифрування даних.
2. Додається самозахист програм під час виконання (RASP), що ускладнює взаємодію шкідливих програм із програмою під час його роботи на телефоні.
У випадку з Hook обфускація, забезпечена екрануванням додатків, ускладнює зловмисникам аналіз та розуміння коду та функціональності програми, що у свою чергу ускладнює написання сценаріїв цільових атак. RASP-аспект екранування додає рівень захисту, який може виявити будь-яку спробу шкідливої програми отримати доступ до конфіденційних даних або виконати шкідливі дії в режимі реального часу.
OneSpan Mobile App Shielding блокує ненадійні програми читання з екрана під час виконання та безпечно виходить з мобільного додатка. Подальші конфіденційні операції також блокуються як запобіжний засіб. App Shielding – це ефективний інструмент захисту мобільних додатків від Hook та інших шкідливих програм, який легко інтегрується в існуючі програми для виявлення, пом’якшення та захисту від атак під час виконання дій, таких як впровадження коду, налагодження, емуляція, віддзеркалення екрану та підхоплення програм.
Додаючи цей додатковий рівень захисту до мобільних програм, організації можуть значно знизити ризик успішної атаки та підвищити загальний рівень безпеки. Програма залишається захищеною навіть на зламаних пристроях та від невідомих атак.
Як приклад того, як це працює на практиці, BankID уклав партнерство з OneSpan для підвищення безпеки цифрової ідентифікації Норвегії за допомогою рішень OneSpan Cloud Authentication with Mobile Security Suite та App Shielding. Багатофакторна автентифікація OneSpan забезпечує безпеку онлайн та мобільних програм завдяки багаторівневому підходу, який гарантує надійну автентифікацію клієнтів.
Крім того, App Shielding захищає код мобільного застосування, секрети та особисту інформацію від зловмисників, навіть у разі нової шкідливої програми, такої як Hook.
Чому найнадійніший захист від шкідливого ПЗ – це багаторівневий підхід
App Shielding – це одна з важливих частин комплексної стратегії мобільної безпеки, яка має застосовуватися у поєднанні з іншими заходами кібербезпеки, такими як надійна автентифікація та авторизація транзакцій, регулярні аудити безпеки, сканування вразливостей та захист даних.
Hook – це новий штам ERMAC, що становить значну загрозу для організацій з розширеними можливостями, які ускладнюють захист від нього. Дуже важливо, щоб організації вже сьогодні зробили запобіжні кроки для захисту своїх систем та даних, використовуючи багаторівневий підхід до безпеки. Це повинно включати екранування програм, а також інші заходи безпеки, такі як сувора автентифікація клієнтів та проактивна оцінка ризиків для пристроїв.
Технологія OneSpan Mobile App Shielding може бути впроваджена протягом кількох хвилин, щоб допомогти захистити програми від Hook та інших штамів ERMAC.
Джерело: Hook: New Strain of ERMAC Trojan Steals Banking Data – How to Protect App Users
