Троян Gugi с легкостью обходит механизмы безопасности в Android 6 Marshmallow

В выпущенной в прошлом году Android 6 Marshmallow компания Google реализовала ряд нововведений, призванных улучшить безопасность мобильной операционной системы. Тем не менее, принятые меры становятся совершенно бесполезными, когда дело доходит до социальной инженерии.

Как сообщает эксперт «Лаборатории Касперского» Роман Унучек, операторы банковского трояна Trojan-Banker.AndroidOS.Gugi.c или просто Gugi обманным путем заставляют пользователей установить вредонос на свои устройства в обход механизмов безопасности в Android 6 Marshmallow.

Троян Gugi с легкостью обходит механизмы безопасности в Android 6 Marshmallow Вирус, Троян, Android, Безопасность, Данные, Социальная инженерия

Злоумышленники распространяют Gugi посредством фишинговых SMS-сообщений. Кликнув на содержащуюся в сообщении ссылку, жертва инициирует загрузку трояна на свое устройство. Здесь вредоносу нужно пройти первый тест.

Троян Gugi с легкостью обходит механизмы безопасности в Android 6 Marshmallow Вирус, Троян, Android, Безопасность, Данные, Социальная инженерия

В ответ на стремительный рост числа заражений вымогательским ПО Google добавила в Android 6 новую функцию, требующую у приложений, которые хотят открывать свои окна поверх других программ, запрашивать у пользователя соответствующее разрешение. Gugi получает у жертвы такое разрешение с помощью социальной инженерии.


С целью обеспечить себе возможность открывать окна поверх других Gugi открывает на экране устройства следующее уведомление:

«Для работы с графикой и окнами приложению необходимы права»

Единственная доступная жертве опция – «Предоставить». После нажатия на данную кнопку открывается диалоговое окно, разрешающее «рисование поверх других приложений». После того, как жертва дает соответствующее разрешение, Gugi блокирует устройство и отображает свое окно поверх любых других окон и диалогов.


Далее на экране появляется уведомление с требованием подтвердить, что пользователь является администратором устройства, и единственной кнопкой «Активировать». Как только жертва ее нажимает, троян запрашивает все необходимые ему права. После первого нажатия открывается следующее окно, затем следующее и так далее. Не дав утвердительные ответы на все запросы, пользователь не может вернуться в главное меню.


Как пояснил Унучек, не считая способности обходить механизмы защиты Android 6 и использовать протокол Websocket, Gugi является типичным банковским трояном. Вредонос отображает поверх других приложений свои окна и похищает данные банковских карт жертв. Gugi также способен похищать SMS-сообщения и контакты, совершать USSD-запросы и отправлять SMS по команде от C&C-сервера.


Пруф: http://allnokia.ru/news/262800/

Информационная безопасность IT

1.4K постов25.5K подписчика

Добавить пост

Правила сообщества

Обязательно к прочтению для авторов:

1. Если вы добавляете пост, утверждающий об утечке данных или наличии дыр в системе, предоставьте ссылку на источники или технически подкованное расследование. Посты из разряда "Какой-то банк слил данные, потому что мне звонили мошенники" будут выноситься в общую ленту.
2. Все вопросы "Как обезопасить сервер\приложение\устройство" - в лигу "Компьютер это просто".

Обязательно к прочтению для всех:

Добавление ссылки разрешено если она не содержит описание коммерческих (платных) продуктов и/или идентификаторов для отслеживания перехода и для доступа не нужен пароль или оплата в т.ч. интернет-ресурсы, каналы (от 3-х тематических видео), блоги, группы, сообщества, СМИ и т.д.


Запрещены политические holy wars.

По решению модератора или администратора сообщества пользователь будет забанен за:

1. Флуд и оскорбление пользователя, в т.ч. провокация спора, флуда, холивара (высказывание без аргументации о конкретной применимости конкретного решения в конкретной ситуации), требование уже данного ответа, распространение сведений порочащих честь и репутацию, принижающих квалификацию оппонента, переходы на личности.

2. Публикацию поста/комментария не соответствующего тематике сообщества, в том числе обсуждение администраторов и модераторов сообщества, для этого есть специальное сообщество.

3. За обвинение в киберпреступной деятельности.

4. За нарушение прочих Правил Пикабу.

9
Автор поста оценил этот комментарий

Если человек хочет жить - медицина бессильна.

Тут так же - против пользователя антивирусов нет.

раскрыть ветку
14
Автор поста оценил этот комментарий
Это не Троян обходит, это пользователи лошары, сколько антивирусов и прочих мер не принимай, если юзер балбес, он всё равно вирусняк схватит.
раскрыть ветку
3
Автор поста оценил этот комментарий

Обход механизма безопасности заключается в том, что пользователь должен сам разрешить ничего не заподозрив в том, что какое-то приложение с нихрена что-то просит?

раскрыть ветку
1
Автор поста оценил этот комментарий

а ещё, кроме как деньги тырить, они получают права к вашим камерам и микрофонам и подглядывают за вами :-[ ]

1
Автор поста оценил этот комментарий

It's No Good