Nuovo Malware Android Xamalicious Colpisce 327.000 Dispositivi: Dati Rubati e Attacchi Finanziari
Un nuovo backdoor per Android, denominato Xamalicious dal Team di Ricerca Mobile di McAfee, è stato scoperto, mettendo a rischio oltre 327.000 dispositivi con capacità maliziose.
Sviluppato con il framework mobile open-source Xamarin, il malware sfrutta le autorizzazioni di accessibilità del sistema operativo per compiere azioni dannose.
Xamalicious è in grado di raccogliere metadati sul dispositivo compromesso e contattare un server di comando e controllo (C2) per scaricare un payload di secondo livello, ma solo dopo aver verificato se sia compatibile.
Il secondo stadio è "iniettato dinamicamente come un assembly DLL al livello di runtime per prendere il pieno controllo del dispositivo e potenzialmente compiere azioni fraudolente come cliccare su annunci, installare app, tra altre azioni a scopo finanziario senza il consenso dell'utente," ha dichiarato il ricercatore di sicurezza Fernando Ruiz.
La società di cybersecurity ha identificato 25 app che presentano questa minaccia attiva, alcune delle quali distribuite sul Google Play Store ufficiale dal 2020. Si stima che queste app siano state installate almeno 327.000 volte.
La maggior parte delle infezioni è stata segnalata in Brasile, Argentina, Regno Unito, Australia, Stati Uniti, Messico e altre parti di Europa e Americhe. Di seguito sono elencate alcune delle app:
- Essential Horoscope for Android (com.anomenforyou.essentialhoroscope)
- 3D Skin Editor for PE Minecraft (com.littleray.skineditorforpeminecraft)
- Logo Maker Pro (com.vyblystudio.dotslinkpuzzles)
- Auto Click Repeater (com.autoclickrepeater.free)
- Count Easy Calorie Calculator (com.lakhinstudio.counteasycaloriecalculator)
- Sound Volume Extender (com.muranogames.easyworkoutsathome)
- LetterLink (com.regaliusgames.llinkgame)
- NUMEROLOGY: PERSONAL HOROSCOPE &NUMBER PREDICTIONS (com.Ushak.NPHOROSCOPENUMBER)
- Step Keeper: Easy Pedometer (com.browgames.stepkeepereasymeter)
- Track Your Sleep (com.shvetsStudio.trackYourSleep)
- Sound Volume Booster (com.devapps.soundvolumebooster)
- Astrological Navigator: Daily Horoscope & Tarot (com.Osinko.HoroscopeTaro)
- Universal Calculator (com.Potap64.universalcalculator)
Xamalicious, che si maschera spesso da app di salute, giochi, oroscopi e produttività, è l'ultimo di una lunga lista di famiglie di malware che sfruttano i servizi di accessibilità di Android, richiedendo l'accesso durante l'installazione per compiere i propri compiti.
"Per evitare analisi e rilevamento, gli autori del malware hanno criptato tutte le comunicazioni e i dati trasmessi tra il C2 e il dispositivo infetto, non solo protetti da HTTPS, ma criptati come token di crittografia JSON Web Encryption (JWE) usando RSA-OAEP con un algoritmo 128CBC-HS256," ha notato Ruiz.
Ancora più preoccupante, il dropper di primo stadio contiene funzioni per l'auto-aggiornamento del file principale del pacchetto Android (APK), il che significa che può essere usato come spyware o trojan bancario senza alcuna interazione dell'utente.
McAfee ha individuato un collegamento tra Xamalicious e un'app di frode pubblicitaria chiamata Cash Magnet, che facilita il download di app e l'attività di clicca automatici per guadagnare illegalmente attraverso annunci.
"App Android scritte in codice non-java con framework come Flutter, react native e Xamarin possono fornire uno strato aggiuntivo di oscuramento agli autori di malware che scelgono intenzionalmente questi strumenti per evitare il rilevamento e cercare di restare sotto il radar dei fornitori di sicurezza mantenendo la loro presenza sui mercati delle app," ha affermato Ruiz.
Questa scoperta arriva mentre l'azienda di cybersecurity ha dettagliato una campagna di phishing che utilizza app di messaggistica sociale come WhatsApp per distribuire file APK fraudolenti che si fingono banche legittime come la State Bank of India (SBI) e inducono l'utente a installarli per completare una procedura obbligatoria di Know Your Customer (KYC).
Una volta installata, l'app chiede all'utente di concedere permessi relativi agli SMS e reindirizza verso una pagina falsa che non solo cattura le credenziali della vittima, ma anche informazioni sul conto, carte di credito/debito e identità nazionale.
I dati raccolti, insieme ai messaggi SMS intercettati, vengono inviati a un server controllato dall'attore, permettendo all'avversario di completare transazioni non autorizzate.
Va notato che il mese scorso Microsoft ha avvertito di una campagna simile che utilizza WhatsApp e Telegram come vettori di distribuzione per mirare agli utenti indiani di banche online.
"L'India sottolinea la grave minaccia rappresentata da questo malware bancario nel panorama digitale del paese, con pochi casi riscontrati altrove nel mondo, possibilmente da utenti SBI indiani residenti in altri paesi," hanno dichiarato i ricercatori Neil Tyagi e Ruiz.
Vulnerabilità e Patch Sicurezza
- Carbanak: Malware Bancario Risorge con Nuove Tattiche di Ransomware
- Attacchi di Spear-Phishing di Cloud Atlas: Impatti sulle Imprese Russe
- Nuovo Backdoor ‘FalseFont’: Minaccia al Settore Difesa Avvertita da Microsoft
- Rischio Malware: Documenti Word Falsi usati per Diffondere Minaccia Nim
- Rischio: Plugin WordPress Fraudolento Espone Siti E-commerce al Furto di Carte di Credito
- Chameleon: Nuova Minaccia – Trojan Bancario Android Aggira l’Autenticazione Biometrica
- Spyware Predator: Analisi del Modello di Licensing Milionario e Impatto sulla Sicurezza Mobile
- Disattivazione BlackCat Ransomware: Lotta dell’FBI contro il Cybercrimine
- Rhadamanthys Malware: Swiss Army Knife dei Furti di Informazioni Emergenti
- Esperti svelano dettagli su Exploit Zero-Click RCE in Outlook
- Vulnerabilità nascoste delle App Web: Bug o Caratteristica?
- Storm-0539: Il Nuovo Pericolo delle Frodi con Buoni Regalo durante le Feste
- Botnet KV: Attacchi Silenziosi a Cisco, DrayTek e Fortinet con Routers e Firewall
- Scoperta minaccia NKAbuse: Malware DDoS su Tecnologia Blockchain NKN
- Minaccia BazaCall: Utilizzo di Google Forms nel Nuovo Attacco di Phishing
- Microsoft Avverte: Attacchi di Phishing e Mining di Criptovalute sfruttano OAuth
- Microsoft Patch Tuesday Dicembre 2023: Risolti 33 Difetti, 4 Critici
- Minacce Informatiche al Settore Sanitario: Strategie Vigili contro Ransomware e Vulnerabilità
- Rischi dell’Accesso Non Umano nel 2023: Attacchi Informatici e Sicurezza delle Identità
- Apache Struts 2 Vulnerabilità Critica di RCE – Patch di Sicurezza Necessaria
- Apple rilascia iOS 17.2 con la sua nuova app Journal
- AutoSpill: Nuovo attacco ruba credenziali da gestori password Android
- SLAM Attack: Nuova vulnerabilità basata su Spectre colpisce CPU Intel, AMD e Arm
- 5Ghoul: Nuove Vulnerabilità Colpiscono Dispositivi iOS e Android
- PoolParty: Tecniche Iniezione Processi sfuggono EDR Windows
- Operazione RusticWeb: Malware basato su Rust prende di mira le entità del governo indiano
- UAC-0099 Sfrutta Vulnerabilità WinRAR per Attaccare Aziende Ucraine con Malware LONEPAGE
Fonte notizia
windows8.myblog.it 2023 12 27 nuovo-malware-android-xamalicious-colpisce-327-000-dispositivi-dati-rubati-e-attacchi-finanziari