0xNews - 비밀번호 탈취하는 새로운 안드로이드 맬웨어 발견

0xNews - 비밀번호 탈취하는 새로운 안드로이드 맬웨어 발견

ThreatFabric 연구팀 발표

BlackRock 라고 명명
Xerxes 뱅킹 악성 코드에서 파생
2016년 발견됐던 LokiBot Android 뱅킹 트로이 목마의 변종

금융기관 대상 앱은 주로 은행이나 증권 등을 대상으로 하지만
이번 맬웨어는 이를 확장하여 SNS 나 데이트 앱, 암호화폐 앱 관련 대상으로 수행

이 외 안티 바이러스 소프트웨어 탐지 회피
사용자 자격 증명 도용
SMS 메시지 탈취
대상 앱의 키 입력 기록 탈취

연구팀 추적과 분석 결과 BlackRock 는 트로이 목마 코드가 변경된 것 외
대상 목록의 증가와 이를 장기간으로 지속적으로 수행한 것으로 파악


BlackRock 는 안드로이드의 접근성 서비스 권한을 남용함으로써 데이터 수집 수행
설치 후 기기에서 처음 실행될 때 가짜 구글 업데이트로 사용자 권한 획득
이후 추가 권한을 부여하고 원격 명령 제어 서버 C&C 서버와 연결
대상 앱의 로그인이나 지불 화면 위 오버레이를 인젝션하여 악의적인 활동 수행

이러한 자격증명 스틸 오버레이 기법은 유럽과 북미 등 다수의 국가에서 운영되는 금융권 앱이나 쇼핑앱 등에서 발견

비금융앱 대상 목록 리스트
Tinder
Tiktok
PlayStation
Facebook
Instagram
Skype
Snapchat
Twitter
Netflix
Uber
eBay
Amazon
Reddit 등 다수 포함

사용자의 구글 플레이 스토어를 통한 확실한 정보 제공자를 통한 설치
과도한 권한 남용 요구 등에 대한 주의 등이 필요

댓글

이 블로그의 인기 게시물

0xNews - 미군을 주제로 하여 한국인을 노리는 피싱 공격 캠페인 경고

0xNews - 리눅스 커널에서 StackRot 라는 이름의 취약점으로 권한 상승 취약점 발견

0xNews - 리눅스 시스템에 원격 명령어 인젝션 공격이 가능한 새로운 openSSH 취약점 발견