Gli hacker hanno un nuovo strumento nel loro arsenale, uno dei più avanzati Trojan bancari Android è stato appena aggiornato con nuove funzionalità che gli consentono di controllare da remoto i dispositivi infetti.
Scoperto per la prima volta dalla società di sicurezza ThreatFabric nel 2021, Avvoltoio è stato uno dei primi trojan bancari in grado di registrare lo schermo degli smartphone Android infetti. Negli anni successivi, i suoi creatori hanno aggiornato questo malware Android per renderlo ancora più pericoloso.
Come riportato da Settimana della sicurezza, sono state aggiunte nuove funzionalità tecniche a Vultur e il malware è ora ancora più efficace nell’eludere il rilevamento. Sebbene inizialmente fosse distribuito utilizzando app dannose sul Google Play Store, i ricercatori della sicurezza del Gruppo NCC recentemente osservato una nuova campagna che utilizza un nuovo metodo di distribuzione per indurre gli utenti ignari a installare questo malware su i migliori telefoni Android.
Ecco tutto ciò che devi sapere sul trojan bancario Vultur insieme ad alcuni suggerimenti e trucchi su come evitare che il tuo telefono venga violato dagli hacker.
Infettare le vittime con un attacco ibrido

Invece di infettare gli utenti tramite app dannose, questa nuova campagna utilizza un attacco ibrido che inizia con un messaggio di testo ed è poi seguito da una telefonata e da un altro messaggio di testo.
Nel suo rapporto, I ricercatori di sicurezza di NCC Group spiegano che questo attacco ibrido inizia con un messaggio di testo che ordina alle potenziali vittime di chiamare un numero se non hanno autorizzato una transazione di grandi dimensioni dal proprio conto bancario. Anche se questa transazione non è mai avvenuta, il messaggio crea un file senso di urgenza il che potrebbe essere sufficiente per indurre gli utenti a chiamare il numero.
Se chiamano per informazioni su una transazione di grandi dimensioni, durante la chiamata viene inviato un secondo messaggio di testo. Contiene un collegamento a una versione con trojan dell’app McAfee Security che sono costretti a installare sul proprio smartphone. L’app stessa sembra legittima a prima vista ma in realtà contiene il file Contagocce Brunilde che viene poi utilizzato per scaricare il trojan bancario Vultur.
Il malware viene scaricato in tre payload separati che vengono combinati sullo smartphone Android preso di mira. Una volta installato, gli hacker dietro questa campagna ottengono il controllo completo su un dispositivo infetto.
Un Vultur più pericoloso

Il trojan bancario Vultur era abbastanza pericoloso quando è stato osservato per la prima volta, ma ora ha ancora più funzionalità che gli hacker possono utilizzare nei loro attacchi.
Ad esempio, il malware può scaricare, caricare, eliminare, installare e trovare file su uno smartphone Android infetto, ma può anche impedire l’esecuzione delle app. Allo stesso modo, può visualizzare una notifica personalizzata nella barra di stato e persino disabilitare Keyguard che gli consente di ignorare la schermata di blocco. Tuttavia, le nuove funzionalità di controllo remoto sono di gran lunga le più interessanti.
Sebbene Vultur utilizzi ancora AlphaVNC e ngrok per funzionalità di accesso remoto come faceva nel 2021, un hacker può ora inviare comandi a uno smartphone infetto per eseguire scorrimenti, gesti di scorrimento, clic, disattivare/attivare l’audio del dispositivo e altro ancora.
Proprio come con altri ceppi di malware Android, Vultur abusa del sistema operativo Servizi di accessibilità per ottenere un controllo ancora maggiore su un dispositivo infetto. I criminali informatici dietro questo trojan bancario sfruttano anche il servizio Firebase Cloud Messaging di Google (FCM) servizio per inviare messaggi da un comando e controllo (C2) server che controllano su un telefono infetto.
Normalmente, gli hacker devono avere una connessione continua con un dispositivo infetto per poterlo controllare. Utilizzando FCM, tuttavia, possono inviare un comando anche se la connessione al dispositivo viene persa. AlphaVNC e ngrok richiedono ancora una connessione remota continua, ma questa nuova funzionalità aggiunge maggiore flessibilità rendendo le cose più facili per gli hacker che hanno utilizzato questo malware nei loro attacchi.
La funzionalità di gestione file appena aggiunta offre inoltre agli hacker un maggiore controllo sugli smartphone Android infetti poiché possono rimuovere i file esistenti dal dispositivo e caricarne di nuovi da utilizzare in ulteriori attacchi.
Come proteggersi dal malware Android

Anche se di solito ti direi di stare alla larga dalle app Android con valutazioni scadenti e di evitarle app con trasferimento laterale se vuoi stare al sicuro dal malware, questa campagna è leggermente persa.
È più simile a un attacco di phishing poiché inizia con un messaggio urgente proveniente da un mittente sconosciuto. In casi come questo, devi mantenere la calma ed evitare di lasciare che le tue emozioni abbiano la meglio su di te. Invece di rispondere immediatamente o addirittura di rispondere al messaggio, quello che dovresti fare prima è controllare i tuoi conti bancari per vedere se questa grossa transazione è effettivamente avvenuta. Ciò rivelerebbe che non è così e potresti tranquillamente ignorare il messaggio.
Allo stesso tempo, non lo vorresti mai richiamare gli hacker al telefono quando ti forniscono un numero, tramite SMS o e-mail. I controlli automatizzati di sicurezza della posta elettronica ora impediscono il passaggio di molti dei loro messaggi, motivo per cui gli hacker hanno iniziato a cercare di indurre gli utenti a chiamarli. È molto più semplice convincere qualcuno a fare qualcosa che non necessariamente vuole fare quando parli con lui al telefono.
Per proteggerti dalle app trojanizzate come quella utilizzata in questo attacco, dovresti assicurartelo Google Play Proteggi è installato e abilitato sul tuo smartphone Android. Al giorno d’oggi, però, la maggior parte dei telefoni Android lo hanno preinstallato. Per una protezione extra, dovresti anche considerare l’utilizzo di uno dei file le migliori app antivirus Android poiché vengono aggiornati più frequentemente e molti di essi includono funzionalità di sicurezza aggiuntive come a VPN o a gestore delle password.
In un’e-mail a Jugo Mobile, un portavoce di Google ha fornito ulteriori informazioni su come il colosso della ricerca sta lavorando per proteggere gli utenti Android dal malware Vultur, affermando:
“Gli utenti Android sono automaticamente protetti dalle versioni conosciute di questo malware da Google Play Protect, che è attivo per impostazione predefinita sui dispositivi Android con Google Play Services. Google Play Protect può avvisare gli utenti o bloccare app note per mostrare comportamenti dannosi, anche quando tali app arrivano da fonti esterne a Play.”
Man mano che Google e altre aziende migliorano nel respingere attacchi come questo, gli hacker continueranno a escogitare nuovi modi per indurti a installare malware sul tuo smartphone. Questo è il motivo per cui devi prestare particolare attenzione quando installi qualsiasi nuova app, evitando a tutti i costi quelle che devi installare manualmente.
- Gli hacker utilizzano queste app Android sul Play Store per organizzare attacchi
- Il servizio di phishing Darcula prende di mira gli utenti Android tramite RCS
- La FTC ha appena emesso un avvertimento su questa truffa che ruba migliaia di dollari agli americani