Stiri Tech

Ghimob – spionul bancar din buzunar

20 nov. 2020 2 min

Ghimob – spionul bancar din buzunar

Reading Time: 2 minute

Când au monitorizat o campanie Windows de la grupul Guildma, specialiștii Kaspersky au găsit adrese URL care distribuiau nu numai un fișier .ZIP rău intenționat pentru Windows, ci și un fișier periculos care părea a fi un program de descărcare pentru instalarea Ghimob – un nou troian bancar. După infiltrarea în modul de accesibilitate, Ghimob poate câștiga persistență și poate dezactiva opțiunea de dezinstalare manuală, captura date, manipula conținutul ecranului și poate oferi control complet, de la distanță, actorilor din spatele acestuia.

Troianul bancar Ghimob atrage victimele să instaleze fișierul rău intenționat printr- un e-mail care sugerează că persoana care îl primește are un fel de datorie. E-mailul include, de asemenea, un link care să fie accesat de victimă pentru a putea afla mai multe informații. Odată ce RAT-ul este instalat, malware-ul trimite un mesaj despre infecția reușită către serverul său. Mesajul include modelul de telefon, dacă are sau nu activată blocarea ecranului și o listă a tuturor aplicațiilor instalate pe care malware-ul le poate afecta. În total, Ghimob poate spiona 153 de aplicații mobile, în principal de la bănci, companii fintech, criptomonede și schimburi.

”Inteligență artificială”

Când vine vorba despre funcții, Ghimob este un spion în buzunarul victimei. Dezvoltatorii pot accesa
de la distanță dispozitivul infectat, și pot frauda folosind smartphone-ul proprietarului, pentru a evita
identificarea dispozitivelor lor și a eluda măsurile de securitate implementate de instituțiile financiare
și de sistemele lor antifraudă.

Chiar dacă utilizatorul folosește un sistem de blocare a ecranului, Ghimob este capabil să îl înregistreze și să îl redea pentru a debloca dispozitivul. Când dezvoltatorii sunt gata să efectueze o tranzacție frauduloasă, pot introduce o suprapunere pe ecran, o imagine neagră, sau pot deschide unele site-uri web pe întregul ecran. Apoi, în timp ce utilizatorul se uită la acel ecran, dezvoltatorii efectuează tranzacția frauduloasă în fundal, utilizând aplicația financiară deja deschisă sau conectată, care rulează pe dispozitiv.

Statisticile Kaspersky arată că, în afară de Brazilia, obiectivele de extindere ale Ghimob au în vizor
Paraguay, Peru, Portugalia, Germania, Angola și Mozambic.

„Dorința atacatorilor cibernetici din America Latină de a crea un troian bancar mobil cu acoperire mondială are o istorie lungă. Am văzut deja Basbanke, apoi BRata, dar ambele erau concentrate puternic pe piața braziliană. Ghimob este primul troian brazilian de servicii de telefonie mobilă pregătit pentru expansiune internațională. Credem că această nouă campanie ar putea fi legată de Guildma, responsabil pentru un binecunoscut troian bancar brazilian, din mai multe motive, dar în principal pentru că au aceeași infrastructură. Recomandăm instituțiilor financiare să urmărească aceste amenințări îndeaproape, îmbunătățind în același timp procesele de autentificare, sporind tehnologia
antifraudă și colectând informații despre amenințări și încercând să înțeleagă și să atenueze toate riscurile acestei noi familii RAT mobile”, comentează Fabio Assolini, expert în securitate la Kaspersky.

Array

Lasă un răspuns

Articole pe aceeași temă: