RedWing der mobilen Bankbetrug Kit bereit zu verwenden, das Telegram erreicht

Autor: Veröffentlicht 5 min de lectura 179 Lesen

Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir

Die schädliche Operation bekannt als RedWing Es stellt eine gefährliche Entwicklung in der mobilen Cyber-Kriminalitätsindustrie dar: Es ist nicht nur ein technischer Trojaner, sondern ein "ready-to-use" Produkt, das über offene Kanäle wie Telegram verkauft und verteilt wird, was die technische Barriere gegen Bankbetrug drastisch reduziert. Zimperium zLabs-Wissenschaftler haben dokumentiert, wie dieses Kit einen automatisierten Applikations-Builder mit gefälschten Speichervorlagen, Videoguides und einem Bedienfeld kombiniert, das es Käufern ohne fortschrittliche Kenntnisse ermöglicht, Tröpfchen und Nutzlasten zu entwerfen, da sie in vielen Fällen herkömmliche Verteidigungen umgehen können.

Das Geschäftsmodell - Abonnements, Verweise und Lieferung auf Anfrage durch einen Telegram Bot - verwandelt die Bedrohung von einem Werkzeug von spezialisierten Gruppen zu Diensten, auf die jeder Täter mit einer Zahlungsbereitschaft zugreifen kann. Dieser Ansatz ist nicht neu, aber die Raffinesse der Täuschung ist. Die Installateure und Download-Seiten werden als legitime Stores (Google Play, Galaxy Store, AppGallery oder vollständige Kopien) mit falschen Bewertungen und Zählern präsentiert und führen das Opfer, um Off-Site-Einrichtungen zu ermöglichen und sensible Genehmigungen in einer Phase zu gewähren, um Verdacht zu reduzieren.

RedWing der mobilen Bankbetrug Kit bereit zu verwenden, das Telegram erreicht
Bild generiert mit IA.

Die technische Gefahr kommt, wenn die böswillige Anwendung Berechtigungen wie den Dienst von Zugänglichkeit, die Fähigkeit, Standard-SMS-Manager und die Batteriespar-Freiheit zu werden. Mit diesen Privilegien kann RedWing falsches Overlay auf Bank-Apps präsentieren, um Anmeldeinformationen an der Stelle der Verwendung zu stehlen, Single-Use-Codes (OTP) lesen oder abfangen, Anrufabweichungen mit versteckten Codes aktivieren (* 21 *), Echtzeit-Bildschirm-Streaming durchführen, Record Keys, Zugriff auf Kamera und Mikrofon, stehlen Kontakte und Standort, und sogar infizierte Geräte für Service Denial-Angriffe an ausgewählten Zielen.

Aus einer Risikoperspektive gibt es drei relevante Änderungen, die Organisationen und Nutzer verstehen müssen: Erstens ist das Ziel nicht mehr nur, Anmeldeinformationen für die Verwendung in einer Remote-Site zu stehlen; jetzt arbeiten die Angreifer innerhalb der Banksitzung auf dem Opfergerät, was viele Gegenmaßnahmen aufgrund der "Veränderung des Passworts" unzureichend macht. Zweitens, die Rotation und Reskin des Kits (die Namen der Apps ändern, aber das Verhalten bleibt bestehen) erschwert die Erkennung basierend auf statischen Signaturen. Drittens, das Marketing auf Plattformen wie Telegram und die Verfügbarkeit von Trainingsmaterialien erhöhen den Umfang und die Vielfalt der Akteure, die diese Kampagnen starten können.

Die operativen Implikationen für Finanzinstitute sind schwer: es wird Betrug in Live-Sessions erhöhen, falsche positive und Druck auf Kundenbetreuung und Betrugsausrüstung erhöhen, und es wird kritisch, die Erkennung zu stärken, die nicht nur von der Gültigkeit des Passworts oder SMS abhängt. Aus regulatorischer und politischer Sicht zwingen diese Angriffe die Annahme von starken Authentifizierungsmechanismen, die nicht von einfach zu bedienenden Kanälen abhängen und bessere Installationssteuerungen und Android-Berechtigungen benötigen.

Für private Nutzer ist die erste Verteidigungslinie die erste Installation zu verhindern. Installieren Sie keine Apps von per SMS gesendeten Links oder Messaging, aktivieren Sie nicht "unbekannte Ursprünge" und Misstrauen Updates, die von der Nachricht empfangen werden. Geben Sie keine App-Zugriffsgenehmigungen, Standard-SMS-Rolle oder Batteriebefreiung, es sei denn, es gibt eine eindeutige und überprüfbare Begründung. Wenn eine Anwendung ihr Icon nach der Installation verbirgt oder Berechtigungen auf mehreren auftauchenden Bildschirmen anfordert, während sie nur eine "harmlose" Website zeigt, sollte sie entfernt und sofort gemeldet werden. Es wird empfohlen, modernisierte Authentifizierungsanwendungen (FIDO-Code-Generierungs-Apps oder Schlüssel) zu verwenden, anstatt auf SMS für OTP zu verlassen, und das Betriebssystem und Sicherheitslösungen auf dem neuesten Stand zu halten.

In unternehmens- und regierungsgeführten Umgebungen umfassen konkrete Maßnahmen die Einführung von MDM / EMM-Richtlinien, die das Sideloading blockieren, die Anwendung von White Application Lists, die Einschränkung der Nutzung des Accessibility-Dienstes für zugelassene Apps, die Überwachung von Funktionen wie Standard-SMS-App und die Erkennung von Call-Diversion-Einstellungen. Es ist auch wichtig, mobile Telemetrie zu implementieren, um über anormale Verhaltensweisen zu wachen: Apps, die bitten, SMS-Manager zu werden, Prozesse, die Windows über andere Apps überschneiden können, unerwartete Bildschirm Streaming oder wiederholten Zugriff auf die Kamera / Mikrofon ohne Benutzerinteraktion.

Bei der Bedrohungsjagd ist es angebracht, sich auf das Verhalten und nicht auf die Namen zu konzentrieren: auf die Suche nach aktivierter Zugänglichkeit erlauben Ereignisse, Änderungen in Standard-SMS-Anwendung, Vorhandensein von Hintergrund-Diensten, die kein Symbol zeigen, Versuche, die Batteriesparrichtlinien zu ändern und Beweise für ausgehende Anrufe mit Ablenkungsaktivierungscodes. Technische Indikatoren und Muster, die von Antwortteams (z.B. Zimperiums) bereitgestellt werden, aber Sie müssen Varianten und Reskins erwarten: die Signatur ist das Verhalten, nicht der Name des Pakets.

RedWing der mobilen Bankbetrug Kit bereit zu verwenden, das Telegram erreicht
Bild generiert mit IA.

Neben technischen Maßnahmen gibt es eine kollaborative Dimension: Messaging-Plattformen und Anwendungsmärkte sollten die Mechanismen zum Erkennen und Schließen von Kanälen, die mit Malware handeln, Finanzinstitute sollten Echtzeit-Betrug-Telemetrie verbessern und geräteresistente Authentifizierungsmethoden annehmen; und öffentliche Sicherheitsteams sollten die Untersuchung und Demontage dieser illegalen Volkswirtschaften in Telegram und ähnlichen Vermarktern priorisieren.

Wenn Sie die technischen Minderungsempfehlungen für Android vertiefen und gute mobile Sicherheitspraktiken verstehen möchten, sehen Sie die offizielle Android-Sicherheitsdokumentation bei https: / Entwickler.android.com / Sicherheit und die Medienabdeckung, die die Verfügbarkeit dieser Kits auf öffentlichen Plattformen dokumentiert, zum Beispiel auf BlepingComputer. Es wird auch empfohlen, zLabs Publikationen für Indikatoren und technische Details zu folgen: https: / / blog.zimperium.com /.

Kurz gesagt, RedWing ist eine Erinnerung daran, dass mobile Sicherheit nicht nur ein technisches, sondern ein soziales und wirtschaftliches Problem ist: Solange Märkte existieren, die Betrugsinstrumente professionalisieren und verbreiten, wächst das Risiko. Die beste Verteidigung kombiniert präventive Kontrollen zum Zeitpunkt der Installation, technische Richtlinien auf verwalteten Geräten, Authentifizierung, die nicht von SMS und enger Zusammenarbeit zwischen Plattformen, Banken und Strafverfolgung abhängt.

Deckung

Verwandte Artikel

Weitere Neuigkeiten zum selben Thema.