Nowy trojan Ghimob może szpiegować 153 aplikacje mobilne i wyodrębniać hasła

Badacze bezpieczeństwa wykryli nowego, bardzo niebezpiecznego trojana bankowego. Zagrożenie o pseudonimie Ghimob atakuje telefony komórkowe i tablety.

Ghimob to trojan zdalnego dostępu, który prawdopodobnie pochodzi z Brazylii. Stojący za tym źli aktorzy do tej pory wdrożyli Ghimoba w krajach Ameryki Łacińskiej i Europy, ale oczekuje się, że złośliwe oprogramowanie wkrótce uderzy w ofiary w USA.

Trojan atakuje urządzenia z systemem Android i jest rozprzestrzeniany za pomocą złośliwych wiadomości e-mail. Fałszywe e-maile próbują wystraszyć ofiarę, by pomyślała, że ma niespłacony dług wobec instytucji finansowych. Taktyki zastraszania to powszechne narzędzie inżynierii społecznej, które często działa zaskakująco dobrze.

Gdy zmartwiony użytkownik kliknie złośliwy odsyłacz zawarty w wiadomości e-mail, trojan jest pobierany i wdrażany na urządzenie mobilne. Od tego momentu Ghimob ma mniej więcej pełny dostęp do telefonu lub tabletu.

Złośliwe oprogramowanie może szpiegować ponad 150 różnych aplikacji na Androida. Jego złośliwe możliwości obejmują również dostęp do mikrofonu i możliwość przechwytywania dowolnego tekstu wprowadzanego ręcznie na urządzeniu, w tym haseł. Co zaskakujące, naukowcy twierdzą również, że RAT może nawet przechwytywać wzory i kształty przesuwania ekranu blokady. Ghimob może również rzekomo wykorzystywać funkcje odblokowywania biometrycznego, używając fałszywego czarnego ekranu, który po cichu uruchamia aplikację bankową lub finansową i nakłania użytkownika do myślenia, że odblokowuje telefon , podczas gdy w rzeczywistości używają odcisku palca, aby uzyskać dostęp do wrażliwej aplikacji.

Ghimob jest bardzo trudny do wykrycia

Fakt, że Ghimob nie uzyskuje dostępu do kont bankowych za pośrednictwem urządzeń zewnętrznych, ale korzysta z uznanego i legalnego urządzenia właściciela konta, jest bardzo trudny do wykrycia. Środki bezpieczeństwa online, które stosuje wiele usług finansowych, nigdy nie uruchamiają alarmu, gdy używane jest rozpoznane urządzenie, co czyni RAT bardzo niebezpiecznym.

Badacze z Kaspersky stwierdzili, że uważają, że nowy trojan pochodzi od brazylijskiego agenta Guildma. Grupa jest znana badaczom i w przeszłości była powiązana z wieloma innymi trojanami bankowymi. Chociaż Guildma uruchamiała swoje złośliwe oprogramowanie głównie w Brazylii, wydaje się, że grupa rozszerza się i testuje swoje złośliwe oprogramowanie na nowych terytoriach.

Nie ma twardych dowodów na to, że Ghimob był kiedykolwiek używany na ofiarach w Stanach Zjednoczonych.

November 13, 2020

Zostaw odpowiedź