Специалисты компаний Cleafy и ThreatFabric обнаружили новый Android-троян SharkBot, который использует Accessibility service для хищения учетных данных из банковских и криптовалютных приложений в Италии, Великобритании и США.
По данным экспертов, малварь распространяется с октября 2021 года. В официальном магазине приложений Google Play Store вредонос пока замечен не был, вместо этого его операторы, похоже, обманом заставляют пользователей загрузить и вручную установить приложение на свои устройства (side-loading). Так, известно, что SharkBot может маскироваться под медиаплеер, стриминговое приложение или приложения для восстановления данных.
После установки приложения, зараженного SharkBot, малварь просит пользователя предоставить ей доступ к Accessibility service (службе специальных возможностей Android). Полученные права вредонос использует для имитации касаний экрана и выполнения разных вредоносных задач, в том числе: предоставления себе прав администратора, отображения поддельных экранов входа, кейлоггинга, перехвата и сокрытия SMS-сообщений двухфакторной аутентификации, а также доступа к банковским и криптовалютным приложениям с целью перевода средств.
В настоящее время SharkBot нацелен на 22 банковских приложения, которые используются в Италии и Великобритании, а также на пять приложений, связанных с криптовалютами. При этом ИБ-эксперты пишут, что малварь пока находится на ранних стадиях разработки.
«Основная цель SharkBot — инициировать денежные переводы со взломанных устройств с помощью Automatic Transfer Systems (ATS), минуя механизмы многофакторной аутентификации (например, SCA), — гласит отчет. — После успешной установки SharkBot на устройство жертвы злоумышленники могут получить конфиденциальную банковскую информацию, злоупотребляя Accessibility service, включая учетные данные, личную информацию, текущий баланс и так далее».
По данным экспертов, использование Automatic Transfer Systems вполне согласуется с общим трендом, который прослеживается и в работе других банковских троянов для Android, включая малварь Alien, EventBot, Medusa, Gustuff, Anatsa и FluBot.