Nueva ola de troyanos bancarios “Anatsa” apunta a usuarios de Android en Europa
Un actor de amenazas está utilizando programas maliciosos disfrazados de aplicaciones móviles legítimas en la Play Store de Google para distribuir un peligroso troyano bancario llamado «Anatsa» a usuarios de Android en varios países europeos.
La campaña ha estado en marcha durante al menos cuatro meses y es la última salva de los operadores del malware, que surgió por primera vez en 2020 y ya ha tenido víctimas en Estados Unidos, Italia, Gran Bretaña, Francia, Alemania y otros países.
Alta tasa de infección
Los investigadores de ThreatFabric han estado monitoreando Anatsa desde su descubrimiento inicial y descubrieron la nueva ola de ataques que comenzó en noviembre de 2023. Un informe de esta semana decía: El proveedor de detección de fraude describió los ataques como ocurridos en varias oleadas diferentes, dirigidas a clientes de bancos en Eslovaquia, Eslovenia y la República Checa.
Hasta ahora, los usuarios de Android en las regiones objetivo han descargado programas maliciosos de la Play Store de Google al menos 100.000 veces desde noviembre. En una campaña anterior seguida por ThreatFabric en la primera mitad de 2023, los actores de amenazas recopilaron más de 130.000 instalaciones de sus droppers armados para Anatsa desde la tienda de aplicaciones móviles de Google.
ThreatFabric atribuyó las tasas de infección relativamente altas al enfoque de varios niveles que utilizan los droppers de Google Play para implementar Anatsa en dispositivos Android. Cuando los droppers se suben por primera vez a Play, no hay evidencia de que se estén comportando de manera maliciosa. Solo después de entrar en juego, los droppers recuperan dinámicamente código para ejecutar acciones maliciosas desde un servidor de comando y control remoto (C2).
Uno de los droppers disfrazado de una aplicación más limpia afirmó que necesitaba permisos para la función de accesibilidad de Android por razones aparentemente legítimas. El servicio de accesibilidad de Android es un tipo especial de función diseñada para facilitar a los usuarios con discapacidades y necesidades especiales la interacción con las aplicaciones de Android. Los actores de amenazas a menudo han explotado esta característica para automatizar la instalación de cargas útiles en dispositivos Android, eliminando la necesidad de interacción del usuario durante el proceso.
Enfoque de varias etapas
“Primero estos [cleaner] «La aplicación parecía inofensiva, sin código malicioso, y su AccessibilityService no participó en actividades maliciosas», dijo ThreatFabric. “Sin embargo, una semana después del lanzamiento, una actualización introdujo un código malicioso. «Esta actualización cambió la funcionalidad de AccessibilityService, permitiéndole realizar acciones maliciosas como hacer clic automáticamente en botones una vez que recibió una configuración del servidor C2», señaló el proveedor.
Los archivos que el dropper recuperó dinámicamente del servidor C2 contenían información de configuración para un archivo DEX malicioso para distribuir código de aplicación de Android; un archivo DEX que contiene código malicioso para la instalación de la carga útil, la configuración con una URL de carga útil y, finalmente, el código para descargar e instalar Anatsa en el dispositivo.
El enfoque de múltiples niveles y cargado dinámicamente de los actores de amenazas permitió a cada uno de los droppers que utilizaron en la última campaña eludir las restricciones más estrictas del Servicio de Accesibilidad que Google introdujo en Android 13, dijo Threat Fabric.
Para la última campaña, el operador de Anatsa decidió utilizar un total de cinco cuentagotas, que se disfrazan de aplicaciones gratuitas de limpieza de dispositivos, visores de PDF y aplicaciones de lectura de PDF en Google Play. «Estas aplicaciones a menudo llegan al top 3 en la categoría ‘Top New Free’, aumentando su credibilidad y reduciendo la protección de víctimas potenciales, al tiempo que aumentan las posibilidades de una infiltración exitosa», dijo ThreatFabric en su informe. Una vez instalado en un sistema, Anasta puede robar credenciales y otra información que permite al actor de amenazas tomar control del dispositivo, luego iniciar sesión en la cuenta bancaria del usuario y robar dinero.
Al igual que Apple, Google también ha implementado numerosos mecanismos de seguridad en los últimos años Dificultar que los actores de amenazas inyecten aplicaciones maliciosas a dispositivos Android a través de la tienda oficial de aplicaciones móviles. Uno de los más importantes entre ellos es Proteger Google Play, una función incorporada de Android que analiza las instalaciones de aplicaciones en tiempo real en busca de signos de comportamiento potencialmente malicioso o dañino y luego notifica o desactiva la aplicación si encuentra algo sospechoso. La funcionalidad de configuración limitada de Android también ha hecho que sea mucho más difícil para los actores de amenazas intentar infectar dispositivos Android a través de aplicaciones descargadas o aplicaciones de tiendas de aplicaciones no oficiales.
Sin embargo, los actores de amenazas han logrado continuar haciendo esto. Inyectar malware en dispositivos Android a través de Play abusando de características como AccessibilityService de Android o usando procesos de infección de múltiples etapas y usando instaladores de paquetes que imitan a los de Play Store para descargar aplicaciones maliciosas, según ThreatFabric.
Hemos recibido este contenido de ciberseguridad de: DarkReading
Puedes encontrar la noticia original en el siguiente enlace: https://www.darkreading.com/mobile-security/new-wave-of-anatsa-banking-trojan-attacks-targets-android-users-in-europe