L'application Calculadora de Moneda sur Google Play cachait le cheval de Troie malveillant Cerberus

Cerberus Android Trojan

Google a reçu beaucoup de critiques pour avoir laissé trop de logiciels malveillants sur Google Play, et vous pourriez dire qu'il y a une très bonne raison à cela. Par rapport à Apple, Google a adopté une politique beaucoup plus libérale lorsqu'il s'agit d'autoriser la publication d'applications sur le Play Store, et la fréquence à laquelle les logiciels malveillants passent à travers les mailles du filet montre que les contrôles ne sont pas assez rigoureux. Cela dit, les pirates sont parfois particulièrement déterminés à garder secrète leur intention malveillante. Hier, par exemple, des chercheurs d' Avast nous ont parlé des astuces astucieuses que les cybercriminels ont utilisées pour cacher une récente attaque contre des utilisateurs espagnols.

Les pirates ont publié un convertisseur de devises sur Google Play

L'opération a commencé en mars dernier lorsque les opérateurs du cheval de Troie bancaire Cerberus ont publié une application sur la boutique officielle d'Android. L'application s'appelait "Calculadora de Moneda" (en espagnol pour "Currency Calculator"), et les pirates n'avaient aucun problème à l'exécuter après les contrôles de sécurité de Google.

C'est parce qu'il n'y avait rien de malveillant à ce sujet. La version initiale de Calculadora de Moneda était complètement bénigne et fonctionnait même comme un convertisseur de devises. L'objectif était de gagner la confiance des utilisateurs et de la gagner, c'est ce qui s'est produit. Selon Avast, il y a quelques jours, l'application de conversion de devises avait environ 10 000 téléchargements.

Le calendrier n'est pas parfaitement clair, mais à un moment donné entre mars et juillet, la phase malveillante de l'opération a commencé. Les pirates ont poussé une mise à jour qui contenait quelques lignes de code qui téléchargeraient et installeraient plus tard Cerberus. Cependant, ils n'étaient pas pressés de le déclencher. Le code est resté inactif et n'a été activé qu'il y a quelques jours.

Les escrocs ont déployé le cheval de Troie bancaire Cerberus il y a quelques jours

Le code malveillant a contacté le serveur de commande et de contrôle (C&C) des escrocs et a téléchargé un fichier APK qui, s'il était exécuté, installerait le cheval de Troie bancaire Cerberus.

Cerberus est une menace redoutable. Il n'existe peut-être que depuis un an environ, mais il s'est déjà fait un nom, et plusieurs attaques au cours des derniers mois suggèrent que ses opérateurs ont un intérêt particulier pour les utilisateurs hispanophones.

Le rapport d'Avast ne dit pas quelle application bancaire il cible, mais il explique qu'il vole des mots de passe en dessinant une superposition sur les formulaires de connexion des applications et en exfiltrant les informations d'identification saisies. Le cheval de Troie a également la possibilité de lire des messages texte et de voler des codes d'authentification d'applications comme Google Authenticator, ce qui signifie qu'il est capable de contourner l'authentification à deux facteurs.

Il est difficile de dire combien de personnes ont été touchées, mais comme vous pouvez le voir, elles ont toutes été mises en danger. Heureusement que l'attaque est maintenant terminée.

Le déploiement s'est arrêté… pour l'instant

L'application Calculadora de Moneda a commencé à télécharger Cerberus à un moment donné le 6 juillet, mais quelques heures plus tard, la distribution s'est arrêtée. Le C&C et la charge utile des logiciels malveillants sont devenus inactifs, et l'application de conversion de devises a continué de fonctionner normalement.

Il pourrait y avoir deux raisons pour la décision des escrocs de couper court à la campagne. Ils espèrent peut-être que la plus petite attaque les aidera à échapper à la détection. Alternativement, leurs plans pourraient avoir changé après que les chercheurs d'Avast aient intercepté la campagne. Nous ne devons pas non plus ignorer la sombre possibilité que ce soit un test qui précède une attaque plus importante.

Quoi qu'il en soit, les utilisateurs doivent être conscients du risque et ils doivent savoir quoi faire pour se protéger. Heureusement, dans ce cas particulier, la conception d'Android peut les aider.

Les fichiers APK provenant de sources tierces peuvent être dangereux

Les chercheurs d'Avast ont transmis leurs résultats à Google, et bien que vous puissiez trouver une application appelée "Calculadora de Moneda" sur Google Play, l'application malveillante devrait maintenant être supprimée. Il faut dire, cependant, que dans ce cas particulier, le malware n'a pas été réellement téléchargé sur le Play Store. Dans cette attaque, le convertisseur de devises a agi comme un compte-gouttes et a téléchargé la charge utile APK à partir des C&C des pirates.

Selon la version, Android affichera de nombreux avertissements et demandera des autorisations avant de laisser un fichier APK s'exécuter sur l'appareil. Les anciennes versions du système d'exploitation mobile de Google ne vous permettront pas d'installer un fichier APK sauf si vous modifiez certains des paramètres par défaut.

En effet, bien que des logiciels malveillants apparaissent de temps en temps sur le Play Store, la plupart des menaces Android sont distribuées via des fichiers APK hébergés sur des sites Web tiers. Les développeurs d'Android savent à quel point le risque d'exécuter de tels fichiers est important, et ils essaient de vous en avertir. Il vous suffit d'écouter.

July 8, 2020
Chargement...

Cyclonis Backup Details & Terms

Le plan Free Basic Cyclonis Backup vous offre 2 Go d'espace de stockage dans le cloud avec toutes les fonctionnalités! Pas de carte de crédit nécessaire. Besoin de plus d'espace de stockage? Achetez un plan Cyclonis Backup plus important dès aujourd'hui! Pour en savoir plus sur nos politiques et nos tarifs, consultez les conditions d'utilisation, la politique de confidentialité, les conditions de remise et la page d'achat. Si vous souhaitez désinstaller l'application, veuillez consulter la page Instructions de désinstallation.

Cyclonis Password Manager Details & Terms

Essai GRATUIT: Offre unique de 30 jours ! Aucune carte de crédit requise pour l'essai gratuit. Fonctionnalité complète pendant toute la durée de l'essai gratuit. (La fonctionnalité complète après l'essai gratuit nécessite l'achat d'un abonnement.) Pour en savoir plus sur nos politiques et nos tarifs, consultez le CLUF, la politique de confidentialité, les conditions de remise et la page d'achat. Si vous souhaitez désinstaller l'application, veuillez consulter la page Instructions de désinstallation.