Een nieuwe banking-Trojan voor Android kan automatisch geld van uw telefoon naar hackers overmaken.

Normaal gesproken bouwen nieuwe ontdekkingen van malware op Android voort op eerdere vondsten. Dit is echter niet het geval bij een nieuwe banktrojan voor Android , die momenteel wijdverspreid online circuleert. Deze lijkt volledig vanaf nul te zijn geschreven en vertoont geen enkele gelijkenis met bestaande malwarefamilies.

Een nieuwe banking-Trojan voor Android kan automatisch geld van uw telefoon naar hackers overmaken.

Zoals The Hacker News meldt , hebben beveiligingsonderzoekers van Threat Fabric deze nieuwe banktrojan RatOn genoemd. Ze ontdekten de malware tijdens een onderzoek naar een andere malwarevariant die Near Field Communication (NFC)-technologie gebruikt om contactloze betaalgegevens te stelen van nietsvermoedende Android-gebruikers. Het meest verrassende aspect van dit nieuwe voorbeeld is dat het niet slechts één kwaadaardige applicatie betrof , maar onderdeel was van een campagne waarbij meerdere apps betrokken waren.

Na verdere analyse van deze nieuwe campagne ontdekte Threat Fabric dat RatOn een volledig functionele bankingtrojan is met meerdere unieke mogelijkheden. Naast het overnemen van een van de beste Android-telefoons en de accounts erop, kan de bankingtrojan ook geautomatiseerde geldoverboekingen uitvoeren en met aangepaste overlay-aanvallen slachtoffers laten geloven dat hun apparaten besmet zijn met ransomware.

Hier leest u alles wat u moet weten over deze nieuwe malware, plus een aantal tips en trucs om uw Android-telefoon te beschermen tegen banking-Trojans die uw financiële rekeningen volledig kunnen plunderen.

Van overlays tot automatische geldtransfers

Hacker typt snel op toetsenbord

In een poging potentiële slachtoffers te verleiden tot het installeren van hun schadelijke apps, registreerden de hackers achter deze campagne verschillende pornografische domeinen en gebruikten deze als lokmiddel. Deze nepwebsites bevatten met name de term "TikTok18+" in hun naam. Beveiligingsonderzoekers van Threat Fabric konden echter niet achterhalen hoe de hackers erin slaagden hun slachtoffers naar deze sites te lokken. In het verleden heb ik gezien dat hackers phishing-e-mails , spamberichten op sociale media en zelfs nepadvertenties gebruiken om mensen te verleiden op links naar hun schadelijke websites te klikken.

Als iemand zo naïef is om een ​​'alleen voor volwassenen'-versie van TikTok op zijn Android-telefoon te installeren, wordt er in werkelijkheid een kwaadaardige app-installer of een app-installer van een derde partij geïnstalleerd. Door gebruikers te misleiden en toestemming te vragen voor het installeren van apps van onbekende bronnen, omzeilt de kwaadaardige installer de ingebouwde beveiligingsmaatregelen van Android. Dit wordt gebruikt om de eerste payload te downloaden en te installeren, waarna een tweede payload en twee andere machtigingen die nodig zijn voor hackers die apparaatfraude willen plegen, worden aangevraagd: toegang tot toegankelijkheidsdiensten en beheerdersrechten voor het apparaat.

Net als andere banktrojans misbruikt RatOn de toegankelijkheidsdiensten van Android om overlay-aanvallen uit te voeren op geïnfecteerde apparaten. Voor degenen die niet bekend zijn met deze aanvallen: aanvallers plaatsen een overlay over populaire bank- en financiële apps die sterk lijkt op een legitiem inlogscherm. Hierdoor kunnen aanvallers de bankgegevens van een slachtoffer verzamelen en toegang krijgen tot diens accounts zonder dat het slachtoffer het weet, omdat het slachtoffer denkt dat hij of zij inlogt op de eigen bank-, financiële of cryptowallet-app.

Een andere interessante manier waarop cybercriminelen RatOn-malware gebruiken, is door een overlay te gebruiken om slachtoffers te laten geloven dat hun telefoon is geblokkeerd door hackers. Om de telefoon te ontgrendelen, moeten ze natuurlijk een groot bedrag overmaken, net als bij een ransomware-aanval. Hoewel hun telefoon niet daadwerkelijk is geïnfecteerd met ransomware, wordt deze wel geïnfiltreerd door de RatOn banking-trojan.

RatOn vraagt ​​ook om lees-/schrijftoegang tot contacten en beheert systeeminstellingen om zijn schadelijke activiteiten uit te voeren. Van daaruit wordt een derde payload gedownload, wat in feite de NFSkate-malware is die Threat Fabric aanvankelijk onderzocht. Met behulp van een techniek die bekendstaat als Ghost Tap, kan NFSkate NFC-relay-aanvallen uitvoeren en contactloze betalingsgegevens stelen. Bij deze malwarevariant moeten deze aanvallen echter persoonlijk worden uitgevoerd binnen fysiek bereik van een Android-telefoon die het doelwit is.

Dankzij RatOn kan deze nieuwe malware nu geautomatiseerde transactieoverdrachten (ATS) uitvoeren door misbruik te maken van de toegankelijkheidsdiensten van Android. Dit betekent dat hackers die deze malware in hun aanvallen gebruiken, overal ter wereld geld van uw bankrekening kunnen opnemen – ze hoeven zich zelfs niet in dezelfde ruimte als u te bevinden.

Hoe bescherm je jezelf tegen bankingtrojans?

Hand vasthouden van telefoon om veilig in te loggen

Het goede nieuws is dat RatOn momenteel alleen wordt gebruikt om Android-gebruikers in Tsjechië te targeten. Zoals met elke variant van Android-malware kan deze geografische locatie echter slechts dienen als testterrein om te controleren of het werkt voordat malwaremakers Android-telefoons in andere landen, zoals de Verenigde Staten of het Verenigd Koninkrijk, gaan targeten.

Ik blijf RatOn en de ontwikkeling van deze nieuwe variant van Android-malware nauwlettend in de gaten houden. In de tussentijd heb ik een aantal tips en trucs om je telefoon (en je bankrekening) te beschermen tegen gevaarlijke Trojaanse paarden.

Allereerst moet je nooit Android-apps installeren vanuit onbetrouwbare bronnen . Het is altijd het beste om je nieuwe apps te downloaden via officiële appwinkels zoals de Google Play Store en de Samsung Galaxy Store. Google blokkeert mogelijk binnenkort volledig de installatie van apps van derden in de volgende versie van Android, maar voorlopig moet je dit vermijden, ook al lijkt het een gemakkelijke manier om nieuwe apps op je telefoon te installeren.

Wees uiterst voorzichtig bij het installeren van nieuwe apps, want zelfs goede apps kunnen schadelijk zijn. Daarom raad ik je ten zeerste aan om het aantal apps op je telefoon in het algemeen te beperken. Als je merkt dat je een bepaalde app lange tijd niet hebt gebruikt, kun je deze het beste verwijderen.

Om jezelf te beschermen tegen schadelijke apps, zorg ervoor dat Google Play Protect is ingeschakeld op je telefoon. Deze gratis, ingebouwde beveiligingssoftware scant al je huidige apps, evenals alle nieuwe apps die je downloadt, op malware of andere tekenen van schadelijke activiteiten. Voor extra bescherming kun je er ook voor kiezen om een ​​van de beste antivirus-apps voor Android ernaast te gebruiken.

Hackers zullen voorlopig niet stoppen met hacken en er duiken voortdurend nieuwe malware- en banking-Trojans op, zoals RatOn, waar je op moet letten. Als je echter goede cyberhygiëne toepast, niet op links van onbekende afzenders klikt en geen apps van derden installeert die je op minder betrouwbare websites vindt, zou je veilig moeten zijn.

Reacties zijn gesloten.