
Les chercheurs de Kaspersky ont identifié un nouveau malware Android, appelé BeatBankerqui est distribué via un site similaire au Google Play Store et de fausses applications, comme celle qui imite Starlink. Il a une architecture modulaire et offre plusieurs fonctionnalités, notamment un cheval de Troie bancaire et un mineur de crypto. Elle n'a actuellement été détectée qu'au Brésil, mais pourrait s'étendre à d'autres pays.
Persistance avec les fichiers MP3
Les cybercriminels ont créé un site avec un design similaire à celui de Google Play Store. Les utilisateurs les plus distraits se retrouvent sur le faux site lorsqu'ils recherchent l'application INSS Reembolso utilisée par les citoyens brésiliens pour accéder à divers services, notamment la collecte d'examens médicaux. Si le Fichiers APK la chaîne d'infection commence par la collecte d'informations sur l'appareil.
Un faux écran de mise à jour du Play Store s'affiche alors. Si l'utilisateur appuie sur le bouton Mettre à jour, il accorde l'autorisation de télécharger d'autres modules du logiciel malveillant. La persistance est obtenue grâce à une technique inhabituelle. Un fichier MP3 de 5 secondes est mis en boucle et ne peut pas être entendu par l'utilisateur. Cela empêche le processus malveillant de s’arrêter en raison de l’inactivité.
L'un des modules est XMRigun mineur de crypto pour Monero. Il s'active dynamiquement en fonction du niveau de la batterie et de la température de l'appareil. Une augmentation de la température et une diminution de l’autonomie pourraient éveiller les soupçons. Le module principal de BeatBanker est celui qui installe un Cheval de Troie bancaire.
Grâce aux autorisations d'accessibilité, obtenues lorsque la victime sans méfiance appuie sur le bouton Mettre à jour, elle prend le contrôle de l'interface et surveille l'utilisation des applications Binance et Trust Wallet (si installées). Lorsqu'une transaction est effectuée, le malware remplace instantanément l'interface et l'adresse du portefeuille. L’utilisateur voit son adresse, mais les crypto-monnaies sont envoyées aux cybercriminels.
La dernière version de BeatBanker est cachée dans un fausse application Starlink. Dans ce cas le RAT (Remote Access Trojan) est présent BTMOB qui permet le contrôle à distance de votre smartphone, la capture de captures d'écran et de frappes au clavier, l'enregistrement d'écran, le vol d'informations d'identification, l'accès à la caméra et le suivi de localisation GPS.
Le conseil est évidemment de ne pas installer d'applications de sources inconnues, de vérifier les autorisations et de ne pas désactiver Play Protect car il peut également détecter et bloquer les applications téléchargées en dehors du Play Store.