BTMOB: die Android MaaS Bedrohung, die benutzerdefinierte Angriffe mit APK-Builder erleichtert

Autor: Veröffentlicht 3 min de lectura 165 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Ein Remote-Zugriff Trojan für Android genannt BTl BERUFSBILDUNG erneut zeigt, wie die Professionalisierung von Cyberkriminalität die technische Einstiegsbarriere für anspruchsvolle Angriffe reduziert: Es wird als Service (MaaS) angeboten, mit einer APKS-Konstruktionsschnittstelle, die es Betreibern ohne Programmierkenntnisse ermöglicht, Nutzlasten zu erzeugen, die an Phishing-Köder und lokalisierte Kampagnen angepasst sind.

Laut der öffentlichen Analyse von Forschern, einschließlich des ESET-Teams, BTMOB ist nicht nur bösartiger Code, der Daten stehlen; es umfasst erweiterte Funktionen wie Abhören von Finanztransaktionen, Fernerfassung von Bildschirmen, Fernsteuerung des Gerätes und Erfassung von Anmeldeinformationen. Das kommerzielle Angebot auf privaten Kanälen (mit Preisen, die monatliche Abonnements oder Lebenslizenzen erreichen) erleichtert die rasche Verbreitung von Varianten und die Beseitigung traditioneller statischer Signaturen. Weitere technische Details und TTP wurden von ESET in seinem Bericht veröffentlicht: ESET für BTMOB.

BTMOB: die Android MaaS Bedrohung, die benutzerdefinierte Angriffe mit APK-Builder erleichtert
Bild generiert mit IA.

Die bevorzugte Verteilung der Angreifer ist Social Engineering: falsche Portale imitieren Google Play, Standorte simulieren Streaming-Dienste oder Kryptomoneda-Mining-Plattformen, und Nachrichten mit regionalen Köder (insbesondere in Brasilien und lateinamerikanischen Ländern). Forscher haben auch Kampagnen dokumentiert, die Lures im Zusammenhang mit staatlichen Institutionen verwendet, um Glaubwürdigkeit zu erlangen, was die Bedeutung der Überprüfung von Domains und Quellen unterstreicht, bevor sie Anwendungen herunterladen.

Einer der Schlüssel zu seiner technischen Wirksamkeit ist der Missbrauch des Dienstes von Zugänglichkeit Android, um Privilegien ohne zusätzliche Benutzerinteraktion zu skalieren, sowie die Fähigkeit des Builders, Berechtigungen und gefährliche Verhaltensweisen einzurichten: verstecken Sie das Icon, um es schwierig zu deinstallieren, deaktivieren Google Play oder verhindern, dass das Gerät in Ruhemodus. Dies macht viele grundlegende Kontrollen unzureichend gegen Malware, die innerhalb des Systems wirkt.

Die Existenz von eingebauten benutzerdefinierten APKS in Minuten erfordert Umdenken Verteidigung: statische Signatur ist nicht mehr genug. Organisationen und Benutzer sollten den Schutz durch verhaltensbasierte Erkennung, Systemintegritätskontrollen, Verkehrsanalyse und Telemetrie sowie Richtlinien, die die Angriffsfläche reduzieren, wie z.B. die Sperrung von Apps außerhalb offizieller Stores und die Verwendung von White Application Lists ergänzen.

Für Endbenutzer passieren die konkreten Maßnahmen, indem sie nur von Google Play installieren und die Genauigkeit der App und des Editors überprüfen, Play Protect und Systemaktualisierungen auf dem Laufenden halten, sensiblen Zugriff (insbesondere Barrierefreiheitsberechtigungen) überprüfen und Multifaktor-Authentifizierung für Finanzdienstleistungen aktivieren. Google bietet Ressourcen über Play Protect, die Ihnen helfen, diese Schutzmaßnahmen zu verstehen: Play Protect Guide.

BTMOB: die Android MaaS Bedrohung, die benutzerdefinierte Angriffe mit APK-Builder erleichtert
Bild generiert mit IA.

Wenn ein Verdacht auf Infektion besteht, ist es ratsam, das Netzwerkgerät zu trennen, Passwörter von anderen sicheren Geräten zu ändern, die Bank und die betreffenden Dienste zu benachrichtigen und eine Fabrik-Wiederherstellung nach der Unterstützung wesentlicher Daten - vorzugsweise nach einer Analyse durch einen Sicherheitsanbieter. Für Forscher und Reaktionsteams, Intelligenz-Repositorien und Sandboxen wie ANY. RUN enthält Proben und Analysen, die helfen, Indikatoren und Taktiken zu korrelieren: ANY. RUN auf BTMOB.

Im Geschäftsfeld sollte das mobile Gerätemanagement (MDM)-Policies die Installation nicht zuverlässiger Anwendungen verhindern, die Nutzung sensibler APIs kontrollieren und prüfen und EDR / AV-Lösungen mit heuristischer Erkennung und Antwort bereitstellen. Ebenso kritisch ist die Weiterbildung des Personals bei der Phishing- und Link-Verifikation: Angreifer verlassen sich sowohl auf soziales Engineering als auch auf fortgeschrittene technische Werkzeuge.

BTMOB erläutert den Trend zu marktfähigen und benutzerfreundlichen Angriffswerkzeugen, was die Zahl der Akteure erhöht, die schädliche Operationen starten können. Die Schlussfolgerung ist klar: Mehrschichtige Verteidigung, Genehmigungskontrolle und Benutzerausbildung sind essenziell, um Risiken im Android-Ökosystem zu mindern; nur auf statische Signaturen zu vertrauen oder auf den guten Willen des Marktes ist nicht genug.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.