Il malware mobile FluHorse prende di mira le vittime asiatiche

Una nuova campagna di phishing via e-mail ha preso di mira diversi settori nei mercati dell'Asia orientale diffondendo un tipo di malware Android precedentemente sconosciuto denominato FluHorse che sfrutta il framework di sviluppo del software Flutter. Il malware è costituito da numerose applicazioni Android che assomigliano ad applicazioni autentiche, la maggior parte delle quali ha oltre un milione di download.
Queste app malevole rubano le credenziali delle vittime e i codici di autenticazione a due fattori. Le app dannose imitano app famose come ETC e VPBank Neo, che sono prevalenti in Vietnam e Taiwan, e lo schema è attivo almeno da maggio 2022.
Modalità di funzionamento FluHorse
La truffa è semplice, in cui le vittime vengono indotte a fare clic sui collegamenti nelle e-mail che le indirizzano a siti Web falsi che ospitano file APK dannosi. I siti contengono controlli che controllano le potenziali vittime e forniscono l'app solo se la stringa User-Agent del browser corrisponde a quella di Android. Una volta installato, il malware richiede autorizzazioni SMS e costringe gli utenti a inserire i dettagli di accesso e i dati della carta di credito, che vengono poi rubati e inviati a un server remoto.
Nel frattempo, il malware intercetta tutti i codici 2FA in arrivo e li reindirizza al server di comando e controllo. Inoltre, è stata scoperta un'app di appuntamenti che invia gli utenti di lingua cinese a pagine di destinazione false create per acquisire informazioni sulla carta di credito. Le e-mail di phishing hanno preso di mira molte istituzioni importanti, inclusi dipendenti governativi e grandi aziende industriali, con nuove app e infrastrutture fraudolente che emergono ogni mese.
FluHorse costruito utilizzando Flutter SDK
Sorprendentemente, il malware è stato progettato utilizzando Flutter, un kit di sviluppo software dell'interfaccia utente open source che consente agli sviluppatori di creare app multipiattaforma con un'unica base di codice. Anche se gli attori malevoli utilizzano spesso tattiche di evasione, offuscamento e ritardi prolungati prima dell'esecuzione per eludere l'analisi e aggirare gli ambienti virtuali, l'uso di Flutter indica un grado più elevato di sofisticazione.