Trojan Svpeng explora serviços para usuários limitados

Malware é distribuído por meio de sites maliciosos como um aplicativo falso do Flash Player, solicita permissões para usar os serviços de acessibilidade e, a partir daí, consegue fazer capturas de tela sempre que uma tecla é pressionada no teclado

Compartilhar:

Especialistas em cibersegurança descobriram uma nova variação do cavalo de Troia Svpeng, que visa sistemas bancários em dispositivos móveis e que contam com a funcionalidade de registro de pressionamentos do teclado (keylogging), uma técnica geralmente associada a agentes de ameaças direcionadas. O trojan modificado captura o texto digitado no teclado, como credenciais bancárias, explorando indevidamente os serviços de acessibilidade do Android. Sua abordagem também permite a obtenção de outras permissões e direitos, e a neutralização das tentativas de desinstalá-lo. Os pesquisadores advertem que não basta manter o software do dispositivo atualizado para se proteger contra essa ameaça.

 

Em geral, os serviços de acessibilidade são aprimoramentos da interface do usuário para ajudar aqueles com limitações ou que estejam temporariamente impossibilitados de interagir com o dispositivo, por exemplo, porque estão dirigindo. Em julho de 2017, os pesquisadores da Kaspersky Lab descobriram que o Svpeng foi aperfeiçoado para explorar esse recurso do sistema a fim de acessar o texto digitado em outros aplicativos no dispositivo e obter outros direitos.

 

O cavalo de Troia é distribuído por meio de sites maliciosos como um aplicativo falso do Flash Player. Ao ser ativado, ele solicita permissões para usar os serviços de acessibilidade. Explorando esse único recurso, ele é capaz de acessar as interfaces do usuário de outros aplicativos, fazer capturas de tela sempre que uma tecla é pressionada no teclado e registrar dados, como credenciais bancárias. O trojan consegue obter direitos de administrador e a capacidade de sobrepor outros aplicativos. Isso é necessário porque alguns aplicativos, principalmente os bancários, não permitem a captura de tela quando estão no primeiro plano. Nesses casos, o cavalo de Troia sobrepõe sua janela de phishing ao aplicativo. Os pesquisadores descobriram uma lista de URLs de phishing correspondentes aos aplicativos dos principais bancos de varejo europeus.

 

 

Além disso, ele pode se definir como aplicativo padrão para envio de SMS, enviar e receber SMSs, fazer ligações e acessar os contatos, além de bloquear todas as tentativas de remover seus direitos de administrador do aplicativo, impedindo assim sua desinstalação. As técnicas maliciosas do trojan funcionam mesmo em dispositivos totalmente atualizados, que têm a versão mais recente do sistema operacional Android e todas as atualizações de segurança instaladas.

 

O trojan ainda não foi amplamente implementado, e o número total de ataques é pequeno. A maioria dos ataques detectados até o momento ocorreu na Rússia (29%), Alemanha (27%), Turquia (15%), Polônia (6%) e França (3%), e inclui ataques de phishing:

 

“O registro de pressionamento de teclas e a exploração indevida do serviço de acessibilidade são novidades no desenvolvimento de malwares voltados para bancos em dispositivos móveis, e o fato do Svpeng ser pioneiro não nos surpreende. A família de malware Svpeng é conhecida pela inovação, que a torna uma das mais perigosas. Foi uma das primeiras a direcionar seus ataques a bancos usando SMSs, a usar páginas de phishing para sobrepor aplicativos a fim de interceptar credenciais e a bloquear dispositivos e exigir dinheiro.  Por isso, é muito importante monitorar e analisar cada uma das novas versões”, explicou Roman Unuchek, analista sênior de malware da Kaspersky Lab.

 

Destaques

Colunas & Blogs

Avatar photo
Rui Borges

Conteúdos Relacionados

Security Report | Overview

Fraudes de identidade crescem 31,2% em maio, com uma ocorrência a cada 5,6 segundos

Segundo Mapa da Fraude da Serasa Experian, foram 476.060 tentativas no mês, número representa alta de 4,62% em relação a...
Security Report | Overview

América Latina é segunda região mais exposta a ciberameaças industriais

Relatório da Kaspersky alerta que dado é puxado por phishing e documentos maliciosos. Os ataques buscam obter credenciais e abrir...
Security Report | Overview

Avanço da IA amplia desafios de Segurança e governança nas redes corporativas

40% de 10 mil servidores do protocolo MCP apresentavam falhas e identificaram mais de 15 mil cargas maliciosas de injeção...
Security Report | Overview

Até 2029, maioria dos incidentes de privacidade virá de inferências geradas por IA

Gartner prevê que riscos à privacidade relacionados à IA levam CISOs a ir além da proteção tradicional para incluir a...