44,6304$% 0.11
52,5769€% 0.46
6.811,84%-0,26
11.218,00%-0,65
4.749,06%-0,35
14.073,79%2,81
3290776฿%1.03486
Kaspersky Global Araştırma ve Tahlil Grubu (GReAT), siber suçluların BeatBanker Truva atını Starlink’in Android uygulaması maskesiyle yaydığı yeni bir ziyanlı yazılım kampanyası tespit etti. Saldırganlar öncelikli olarak Brezilya’daki kullanıcıları maksat alsa da, Kaspersky uzmanları öteki ülkelerdeki kullanıcıların da bu tehditle karşı karşıya kalabileceği konusunda uyarıyor. Kelam konusu Truva atı, aygıtlarda Monero kripto para madenciliği yapmasının yanı sıra BTMOB adlı bir uzak erişim aracı (RAT) da yüklüyor. BeatBanker, sistemde kalıcılığını sürdürmek için neredeyse duyulamayacak kadar düşük düzeyde daima döngüye alınmış bir ses evrakı, daima döngüde olan bir ses evrakı kullanan sıra dışı bir düzenekten faydalanıyor.
Kaspersky GReAT Amerika ve Avrupa Birimleri Başkanı Fabio Assolini, konuya ilişkin şu açıklamalarda bulundu: “BeatBanker’ı birinci gördüğümüzde bir kamu hizmetleri uygulaması kılığında yayılıyor ve kripto madenciye ek olarak bir bankacılık Truva atı yüklüyordu. Lakin son tespitlerimiz, bankacılık modülü yerine BTMOB RAT’ı devreye sokan yeni bir varyantın kullanıldığını gösteriyor. Saldırganlar, farklı ülkelerden daha fazla kurbana ulaşmak için Starlink uygulaması üzere yeni bir ‘yem’ kullanıyor. Bu nedenle kullanıcıların tetikte olması ve akıllı telefonlarını korumak için gelişmiş güvenlik tahlilleri kullanmaları kritik ehemmiyet taşıyor.”
İlk bulaşma vektörü
Kaspersky uzmanlarına nazaran siber hatalılar, BeatBanker Truva atını içeren düzmece bir Starlink uygulamasını, Google Play Store’u taklit eden oltalama (phishing) sayfaları üzerinden dağıtıyor. Ziyanlı yazılım bir aygıta yüklendikten sonra, kullanıcıya tekrar Google Play’i taklit eden bir arayüz gösteriyor. Bu sistemle saldırganlar kullanıcıları uygulama suram müsaadelerini vermeye ikna ederek ek saklı ziyanlı bileşenlerin indirilmesine imkan tanıyor.
Kripto madenciliği ve BTMOB RAT modülü
Kullanıcı geçersiz Google Play sayfasında UPDATE düğmesine tıkladığında aygıtta bir Monero kripto para madencisi devreye giriyor. BeatBanker, enfekte akıllı telefonun pil düzeyini, aygıt sıcaklığını ve kullanıcı etkinliğini sürekli izliyor. Bu bilgiler doğrultusunda art planda çalışan kapalı kripto madencisi otomatik olarak başlatılıyor yahut durduruluyor.
Android Truva atı ayrıyeten ele geçirilen cihaza BTMOB RAT da kuruyor. Malware-as-a-Service (MaaS) modeliyle satılan bu araç, saldırganlara cihaz üzerinde tam uzaktan kontrol sağlıyor. BTMOB; müsaadeleri otomatik olarak verebilme, sistem bildirimlerini gizleyebilme ve PIN, desen ve parola üzere ekran kilidi bilgilerinin ele geçirilmesine yönelik mekanizmalar içeriyor. Ziyanlı yazılım ayrıyeten saldırganların ön ve art kameralara erişmesine, GPS pozisyonunu izlemesine ve hassas bilgileri daima olarak toplamasına olanak tanıyor.
BeatBanker, sistemden kaldırılmasını zorlaştırmak için kalıcılık düzenekleri da kullanıyor. Ziyanlı yazılım, ön planda sabit bir bildirim göstererek ve art planda sessiz medya oynatma içeren bir foreground servis çalıştırarak işletim sisteminin ziyanlı süreci sonlandırmasını engellemeyi amaçlıyor.
Kaspersky eserleri bu tehdidi HEUR:Trojan-Dropper.AndroidOS.BeatBanker ve HEUR:Trojan-Dropper.AndroidOS.Banker.* olarak tespit ediyor.
Mobil tehditlere karşı korunmak için Kaspersky’nin önerileri
Kaynak: (BYZHA) Beyaz Haber Ajansı
1
Yoksulluk sınırının altında kalan emekli hekim maaşı
2
Bayram boyunca ulaşım fiyatsız
3
Hande Erçel ve Barış Arduç’un Başrollerinde Yer Aldığı Disney+’ın ‘Aşkı Hatırla’ Dizisinin Yayın Tarihi, Dizinin Yeni Posteriyle Duyuruldu!
4
Büyükşehir Çok Sesli Gençlik ve Çocuk Korosu İzmir’den İki Mükafatla Döndü
5
Borusan Pati Elçileri’nden sokağa terk edilmiş can dostlara mama, esirgeyici aile ve sahiplendirme takviyesi