En Android kampanj för skadlig kod riktad mot iranska banker har utökat sina möjligheter och införlivat ytterligare undanflyktstaktik för att flyga under radarn.
Det Àr enligt en ny rapport frÄn Zimperium, som upptÀckte mer Àn 200 skadliga appar associerade med den skadliga operationen, dÀr hotaktören ocksÄ observerade utföra nÀtfiskeattacker mot de riktade finansiella institutionerna.
Kampanjen kom först i slutet av juli 2023 nÀr Sophos detaljerade ett kluster av 40 appar för insamling av autentiseringsuppgifter riktade mot kunder hos Bank Mellat, Bank Saderat, Resalat Bank och Central Bank of Iran.
Det primÀra mÄlet med de falska apparna Àr att lura offren att ge dem omfattande behörigheter samt att samla in bankuppgifter och kreditkortsuppgifter genom att missbruka Androids tillgÀnglighetstjÀnster.
"Motsvarande legitima versioner av de skadliga apparna Àr tillgÀngliga pÄ Cafe Bazaar, en iransk Android-marknad, och har miljontals nedladdningar", sÀger Sophos forskaren Pankaj Kohli dÄ. "De skadliga imitationerna, Ä andra sidan, var tillgÀngliga att ladda ner frÄn ett stort antal relativt nya domÀner, av vilka hotaktörerna ocksÄ anvÀnde som C2 servrar."
Intressant nog har vissa av dessa domÀner ocksÄ observerats tjÀna HTML nÀtfiskesidor som Àr utformade för att stjÀla referenser frÄn mobilanvÀndare.
De senaste rönen frÄn Zimperium illustrerar den fortsatta utvecklingen av hotet, inte bara nÀr det gÀller en bredare uppsÀttning riktade banker och appar för cryptocurrency plÄnbok, utan ocksÄ med tidigare odokumenterade funktioner som gör det mer potent.
Detta inkluderar anvÀndningen av tillgÀnglighetstjÀnsten för att ge den ytterligare behörighet att avlyssna SMS meddelanden, förhindra avinstallation och klicka pÄ anvÀndargrÀnssnittselement. Vissa varianter av skadlig programvara har ocksÄ visat sig komma Ät en README fil i GitHub arkiv för att extrahera en Base64 kodad version av command-and-control (C2) server och webbadresser för nÀtfiske.
"Detta tillÄter angripare att snabbt reagera pÄ att nÀtfiskewebbplatser tas ner genom att uppdatera GitHub förvaret, vilket sÀkerstÀller att skadliga appar alltid fÄr den senaste aktiva nÀtfiskewebbplatsen", sa Zimperium forskarna Aazim Yaswant och Vishnu Pratapagiri.






