Cybersecuritybedrijven hebben recent informatie gedeeld over nieuwe en geüpdatete banking trojans die wereldwijd gebruikers en financiële instellingen aanvallen. Deze malwarevarianten stellen aanvallers in staat om inloggegevens te stelen, gevoelige data te onderscheppen en apparaten op afstand te besturen.
ThreatFabric heeft de Android-malware Manic beschreven, die een combinatie is van banking trojan en spyware. Manic wordt vooral ingezet tegen Oekraïne, met aanvallen op banken, overheidsdiensten en messaging-apps. Daarnaast zijn ook Russische en Europese financiële instellingen, wereldwijde cryptodiensten, fintechbedrijven en militaire messaging-apps doelwit. De malware wordt verspreid via kwaadaardige websites en droppers en kan toetsaanslagen registreren, phishing-schermen tonen en het toestel op afstand bedienen voor fraude met bank- en cryptotransacties. Manic beschikt ook over spywarefuncties zoals notificatiemonitoring, locatiebepaling, het verzamelen van bestanden en apparaatbewaking. Een opvallende eigenschap is de offline mesh relay, waarmee verzamelde data via nabijgelegen geïnfecteerde apparaten kan worden doorgegeven via Wi-Fi Direct of Bluetooth als directe communicatie met de command-and-control server niet mogelijk is, aldus ThreatFabric.
De Acronis Threat Research Unit waarschuwt dat de Grandoreiro banking trojan nog steeds actief is, met een focus op Latijns-Amerikaanse gebruikers. Hoewel Grandoreiro vorig jaar ook Europa aanviel, richt de malware zich nu naast Europa ook op Noord-Amerika, met een recente campagne die vooral Mexico als doelwit heeft. Deze Windows-malware van Braziliaanse oorsprong bestaat al tien jaar en blijft zich ontwikkelen ondanks pogingen van opsporingsdiensten om de activiteiten te verstoren. Nieuwere versies maken misbruik van de legitieme Duplicate Files Finder (DFF) applicatie om kwaadaardige code uit te voeren via DLL sideloading, waardoor de malware zich vermomt als reguliere software en detectie ontwijkt. Volgens Acronis bevat de malware uitgebreide anti-analyse functies zoals sandbox-detectie, controle op virtuele machines, proces-blacklisting en omgevingsprofilering, die worden uitgevoerd voordat contact wordt gezocht met de command-and-control infrastructuur, wat aangeeft dat het vermijden van analyse een hoge prioriteit heeft voor de aanvallers.
De mobiele beveiligingsspecialist Zimperium waarschuwt voor een geüpdatete variant van de ToxicPanda banking trojan, die voornamelijk Europa als doelwit heeft. De nieuwste versie, ToxicPanda 2.0, ondersteunt 167 remote commando’s en richt zich op bijna 350 financiële applicaties, waar eerdere versies slechts 16 apps aanvielen. ToxicPanda 2.0 is ontworpen om financiële instellingen in 16 landen aan te vallen, waaronder Pakistan, Zuid-Afrika, Mexico, Nigeria, India, Indonesië en Panama. De malware introduceert een geautomatiseerd klikmechanisme om Android Wireless Debugging (ADB) te misbruiken, wat privilege-escalatie en shell-toegang op geïnfecteerde apparaten mogelijk maakt. Daarnaast is er een verandering in distributiemethoden, waarbij de malware nu via Amazon AWS-gehoste opslagplaatsen wordt verspreid, wat aangeeft dat aanvallers cloudinfrastructuur inzetten voor de levering van de malware, aldus Zimperium.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *