暗網市場又上「新貨」:安卓銀行木馬Cerberus,了解一下!

2021-02-14 黑客視界

網絡安全公司ThreatFabric在最新發布的一份分析報告中指出,他們於今年6月份在暗網交易市場發現了一種正在被出租的新型安卓惡意軟體,被其開發者命名為「Cerberus(地獄三頭犬)」。

 

Cerberus的開發者表示,在決定出租它之前,它已經被用於惡意攻擊活動兩年,並且絕對是從零開始編寫的代碼,而絕非建立在現有的一些銀行木馬洩露的原始碼基礎上。經過徹底的分析,Cerberus開發者的這一說法得到了ThreatFabric分析師的肯定。

 

要說Cerberus的開發者有多囂張?他們有一個官方的Twitter帳戶,不僅用於發布有關Cerberus的宣傳信息(甚至是視頻)的,而且還通過它來諷刺殺毒軟體廠商(如分享來自VirusTotal的檢測截圖),甚至直接與惡意軟體研究人員進行討論。

 

獨特的反分析技術

 

除了對有效載荷和字符串進行混淆,Cerberus還使用了一種獨特且非常有想法的技術來逃避惡意軟體分析人員對它的分析——使用受感染設備的加速度傳感器,它實現了一個簡單的計步器,用來測量受害者的運動。

 

這個想法其實很簡單——如果受感染設備屬於一個真實的人,那麼這個人遲早會四處走動,步數也就會增加。如果步數沒有增加,那麼它則可以判斷自己很可能是在一個動態分析環境(如沙箱)或惡意軟體分析人員的測試設備上運行。

 

整個檢測過程是通過如下代碼來完成的:

 

Cerberus具體如何運作?

 

當Cerberus首次在受感染設備上啟動時,它將首先隱藏自己的圖標。然後,它將請求一些權限:

 

在用戶授予其所請求的權限後,Cerberus就會利用這些權限獲取更多的權限,如發送消息和撥打電話所需的權限。

 

此外,Cerberus還會禁用Play Protect(谷歌預裝的防病毒解決方案),在完成持久性的建立之後之後,Cerberus就會在殭屍網絡中註冊受感染的設備並等待來自C2伺服器的命令,同時還為執行「屏幕覆蓋攻擊」做好了準備。

 

以下是Cerberus目前版本所支持的命令,足以將一部安卓設備變成「肉雞」:

 

Cerberus都有哪些功能?

 

Cerberus具有與其他大多數安卓銀行木馬相同的功能,如屏幕覆蓋攻擊、簡訊控制以及聯繫人列表收集。除此之外,它還具有鍵盤記錄的功能,具體如下:

 

覆蓋:動態(從C2伺服器獲得的局部注入)

鍵盤記錄

簡訊收集:簡訊列表

簡訊收集:簡訊轉發

設備信息收集

聯繫人列表收集

已安裝APP列表收集

地理位置收集

覆蓋:目標列表更新

簡訊:發送

呼叫:USSD請求

呼叫:呼叫轉移

遠程操作:APP安裝

遠程操作:App啟動

遠程操作:App刪除

遠程操作:顯示任意web頁面

遠程操作:截屏

通知:推送通知

C2恢復能力:備用的C2列表

自我保護:隱藏APP圖標

自我保護:防止被刪除

自我保護:反分析檢測

架構:模塊化

 

大多數安卓銀行木馬都是使用屏幕覆蓋攻擊來欺騙用戶提交他們的個人信息(如信用卡信息、手機銀行帳戶和密碼、電子郵箱帳戶和密碼),Cerberus也不例外。

 

利用用戶授予的可訪問性服務權限,Cerberus能夠獲取用戶正在使用的APP的包名,以確定是否顯示網絡釣魚覆蓋頁面,代碼如下:

 

部分網絡釣魚覆蓋頁面如下(前兩個旨在竊取帳戶和密碼,後一個旨在竊取信用卡信息):

 

ThreatFabric公司的分析師表示,Cerberus目前共配備了30個APP的網絡釣魚覆蓋頁面,包括7個法國銀行APP、7個美國銀行APP、1個日本銀行APP和15個非銀行APP,具體如下:

 

結論

 

儘管還不夠成熟,無法提供一套完整的安卓銀行惡意軟體功能,如RAT、RAT with ATS(自動事務腳本)、反向連接代理、媒體數據流式傳輸,以及更為豐富的目標列表,但Cerberus不應被輕視。

 

一方面來自Cerberus目前正在被作為商品出售,另一方面則來自於它模塊化的架構,這使得它能夠不斷進化,最終很可能會成長到能夠與頂尖的銀行木馬相媲敵。

本文由 黑客視界 綜合網絡整理,圖片源自網絡;轉載請註明「轉自黑客視界」,並附上連結。

想了解相關安全技術,請搜索「墨者學院」,或直接訪問「www.mozhe.cn」。

相關焦點

  • Cerberus 銀行木馬開發團隊解散,原始碼5萬美元起拍
    基於安卓的 Cerberus 銀行木馬原始碼正在一個俄語地下市場競拍。據稱,該惡意軟體的維護人員表示,因「沒有時間打理」且「開發團隊解散」,因此拍賣。一款專為講西班牙語的人群設計的看似合法的貨幣換算 app,繞過安全措施幾個月後執行惡意更新,在安卓設備上部署了該木馬。這款app被刪之前,下載次數超過1萬次。Avast 公司的研究人員表示,3月份,這款 app 偽裝成合法 app。不過在用戶數量達到數千名後,它改頭換面成 Cerberus 釋放器。
  • 暗網市場再上新貨,下載型木馬病毒「Buer(帕爾)」備受關注
    「Smoke Loader」的地步,且已經在暗網市場上積累了一大批忠實粉絲。 暗網廣告及功能概述 據稱,Proofpoint公司最初發現Buer的時間是在今年的8月28日。在當時,它主要被一些攻擊者用來下載並運行Dreambot(銀行木馬Ursnif的一個變種)。
  • Cerberus銀行木馬的原始碼驚現於地下論壇
    Cerberus是一款臭名昭著的銀行木馬,而它的開發者在經歷了最後一次原始碼拍賣失敗之後,竟然直接將該惡意軟體的原始碼發布在了地下黑客論壇上
  • TOP5 | 頭條:Cerberus銀行木馬的原始碼在地下論壇上洩露
    Cerberus銀行木馬的原始碼在地下論壇上洩露7月,臭名昭著的Cerberus Android銀行木馬 的作者
  • 揭秘:安卓木馬是如何盜取用戶手機銀行的
    但是,隨著手機銀行涉及的金錢數額越來越大,攻擊者要找到更多創造性的方式來竊取金錢。就在上周,新加坡銀行協會(ABS)發布了公告稱手機銀行惡意軟體感染安卓智能機的數量大幅上升。我們很有興趣深入研究這種新興的威脅,之後我們發現了一個目標是手機銀行app的安卓惡意軟體,於是我們對它展開了進一步研究。
  • 外星Android銀行木馬,Cerberus惡意軟體的強大繼承者
    Alien於今年年初首次出現在威脅領域,其銷售模式是「惡意軟體即服務」(MaaS),並在多個地下黑客論壇上做廣告。根據研究人員的說法,Alien借用了Cerberus惡意軟體的部分原始碼。ThreatFabric指出,Cerberus運營商試圖出售其項目,因為惡意軟體中的幾個問題由於犯罪團夥開發團隊的缺陷而長期未解決。
  • 新型安卓木馬偽裝成Flash手機端 將竊取用戶銀行帳密
    據ESET的信息安全研究人員發現,一種新型安卓木馬病毒Android/Spy.Agent.SI出現,它通過移動站點傳播,假裝建議用戶安裝安卓設備的移動端
  • 暗雲系列Bootkit木馬最新動態
    近日,騰訊御見威脅情報中心發現暗雲系列Bootkit木馬又出現多個新變種,其中新發現的變種1會在內核層聯網tj.tagcbm1t.com下載shellcode解密執行,其技術手段和暗雲Ⅲ較為接近,故將其命名歸類為暗雲Ⅲ v3.0,友商前段時間披露的"隱匿者"病毒團夥技術上也屬於暗雲Ⅲ系列變種。
  • 總結 | 暗網的十大威脅
    暗網作為全球最為隱蔽的地下黑市,毒品交易、非法色情、人口販賣等,一切不允許在陽光下進行的,在暗網裡光明正大。而從另外一個維度,在暗網裡交易的各種數據,對明網安全會帶來很大的威脅。下面我們就了解一下暗網的十大威脅。
  • 在Google Play 商店上發現了 BankBot 銀行木馬變體
    安卓BankBot銀行木馬(所有的變體由Trend Micro首先發現並命名為ANDROIDOS_BANKBOT)今年1月首次出現
  • 「新冠肺炎」勒索病毒出現,Anubis利用「新冠肺炎」起死回生
    銀行木馬利用「新冠肺炎「傳播以後,「新冠肺炎」勒索病毒也已經出現,另外Anubis銀行木馬也通過仿冒名為」covid-19「的軟體進行傳播,同時發現Cerberus將仿冒名」Coronavirus「改為」corona「繼續傳播。
  • 揭秘暗網經濟騰飛的「加速器」
    銀行web 注入銀行web 注入是執行欺詐行為的一種流行且功能強大的工具,並且在暗網中廣為流傳。這些工具或模塊可以與銀行木馬一起使用,在用戶被重定向到合法網站之前,通過注入HTML或JavaScript代碼收集敏感信息,例如支付卡數據、社會安全號碼、PIN、信用卡驗證碼或其他任何PII。
  • 360報告:銀行APP用系統鍵盤輸入易被木馬記錄
    很多人都記得,在U盾出現之前,我們用電腦網銀匯款時,為了防止木馬記錄鍵盤按鍵盜取密碼,銀行都會提示是使用動態鍵盤,用滑鼠點擊輸入密碼。
  • "暗網"風雲
    那時候,毒品、槍枝等還沒開始在暗網上交易,因為交易就涉及到金錢,而金錢涉及到銀行帳戶,如果在裡面販賣毒品槍枝,警方是可以通過銀行帳戶來追蹤到犯罪份子的。直到比特幣的出現,完美地解決了暗網的交易問題。比如,商家(犯罪團夥)派一名自己人和「快遞員」在指定的位置接頭,然後把貨給「快遞員」,再由「快遞員」送給買家。就算警方釣魚,最多抓住「快遞員」,卻無法抓捕商家。腦補一下「快遞員"送貨的場景,簡直就像特工在搞地下活動。
  • 沒想到吧,能玩轉暗網的你也會栽在 Tor 瀏覽器上
    近幾年來,虛擬貨幣(比如比特幣)、匿名瀏覽器(比如 Tor)和地下平臺(比如暗網)成了許多不法行為的「保護傘」,一些「見不得光的人」依靠這些工具橫行網絡
  • 如何安全的訪問暗網|訪問暗網前你必須知道的8條原則|dark web|暗網教程
    很多朋友在下載和配置完洋蔥瀏覽器之後,就像進打開了一個新世界的大門,恨不得馬上打開暗網網址,開始探索暗網中未知的世界,然而暗網中魚龍混雜,大量的黑客
  • 卡巴斯基發現新惡意軟體,專門攻擊安卓手機的銀行應用
    圖片來源:Bloomberg News網絡安全研究人員表示,他們發現了一種能繞開安卓(Android) 6版本智慧型手機作業系統安全功能的新型惡意軟體
  • 揭秘暗網:性、暴力、毒品
    這個世界上,有陰就會有陽,有白天就會有黑夜,有地表就會有地下。暗網的存在不能說好,也不能說壞,而是它屬於這個世界的一部分。我們經常在新聞上聽說暗網,有人說上面販賣各種毒品,有人說上面販賣各種數據,也有人說上面有各種非法物品,那麼到底什麼是暗網?暗網上究竟有哪些不為人知的「服務」和「交易」?
  • 暗網黑產商品價格指數
    那麼,暗網的地下市場也一樣,為了研究暗網市場對世人的影響,研究其商品價格指數也同樣具備深遠的意義。下面就來展示一下privacyaffairs暗網研究家統計的各類熱門商品的價格指數。價格顯示基本為均價。
  • 暗網答疑(二):暗網中文擔保交易市場哪個是真的?
    今天跟大家聊一聊「暗網中文擔保交易市場」,其實之前不管是在公眾號上還是油管上都揭露過這個網站