Onderzoekers van ThreatFabric hebben een nieuwe Android-malware ontdekt die zich verstopt in televisie-streamingapps om gebruikers te bespioneren en gevoelige gegevens te stelen. De malware, genaamd Perseus, richt zich vooral op gebruikers in Turkije en Italië en wordt actief verspreid buiten officiële app-winkels om.
Perseus bouwt voort op gelekte broncode van oudere Android banking trojans zoals Cerberus. De malware wordt verspreid via apps die IPTV-diensten aanbieden, vaak gebruikt voor het streamen van illegale content, en die buiten officiële marktplaatsen worden geïnstalleerd. Hierdoor zijn gebruikers gewend om deze apps handmatig te installeren, wat het minder verdacht maakt. Eenmaal geïnstalleerd kan Perseus vrijwel alle handelingen van de gebruiker realtime volgen. Het maakt gebruik van overlay-aanvallen om valse inlogschermen over legitieme apps te plaatsen en keylogging om ingevoerde gegevens te onderscheppen.
Een opvallende eigenschap van Perseus is de focus op persoonlijke notitie-apps zoals Google Keep, Evernote en Simple Notes. De malware scant geïnfecteerde apparaten actief op deze apps, opent ze en extraheert opgeslagen inhoud. Omdat notities vaak gevoelige informatie bevatten zoals wachtwoorden, financiële gegevens en herstelzinnen, vormen ze een waardevol doelwit voor aanvallers. Volgens ThreatFabric blijft Android-malware zich ontwikkelen met nieuwe technieken om vertrouwen te winnen en detectie te ontwijken. Eerder deze maand werd ook de banking trojan Herodotus ontdekt, die menselijk gedrag kan nabootsen om detectie te voorkomen, en Crocodilus, die contactlijsten manipuleert om zich voor te doen als vertrouwde partijen zoals banken.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *