Novel Ransomware chega ao sofisticado Trojan SOVA Android Banking

0 0
Read Time:3 Minute, 54 Second

O Trojan bancário Android SOVA está de volta e apresenta recursos atualizados — com uma versão adicional em desenvolvimento que contém um módulo de ransomware.

Pesquisadores da Cleafy, que documentaram o ressurgimento do SOVA, dizem que a versão 4 parece ter como alvo mais de 200 aplicativos móveis, incluindo aplicativos bancários e exchanges/carteiras de criptomoedas. A Espanha parece ser o país mais visado pelo malware, seguido pelas Filipinas e pelos EUA.

O malware SOVA v4 está oculto em aplicativos Android falsos disfarçados pelos logotipos de aplicativos populares, incluindo Chrome e Amazon. A versão mais recente inclui um mecanismo de roubo de cookies reformulado e aprimorado, que agora pode especificar uma lista de serviços segmentados do Google e outros aplicativos. Além disso, a atualização permite que o malware se proteja interceptando e desviando as tentativas feitas pelas vítimas de desinstalar o aplicativo.

Também nas versões mais recentes do SOVA, os invasores podem controlar os alvos específicos por meio da interface de comando e controle (C2). Isso aumenta a adaptabilidade do malware a uma grande variedade de cenários de ataque.

Além disso, possui recursos que permitem que os invasores capturem capturas de tela e gravem e executem comandos. Isso permite que um invasor procure maneiras de se mover lateralmente para outros sistemas ou aplicativos que possam ser mais lucrativos.

“A parte mais interessante está relacionada à capacidade [de computação em rede virtual]”, observa o relatório. “Esse recurso está no roteiro do SOVA desde setembro de 2021 e isso é uma forte evidência de que [os agentes de ameaças] estão constantemente atualizando o malware com novos recursos e capacidades”.

Ransomware no horizonte

A equipe do Cleafy também encontrou evidências que sugerem que uma versão adicional do malware, a versão 5, está em desenvolvimento e incluirá um módulo de ransomware que havia sido anunciado anteriormente em um roteiro de desenvolvimento de setembro de 2021.

“O recurso de ransomware é bastante interessante, pois ainda não é comum no cenário de trojans bancários do Android”, observam os pesquisadores da Cleafy. “Ele aproveita fortemente a oportunidade que surgiu nos últimos anos, à medida que os dispositivos móveis se tornaram para a maioria das pessoas o armazenamento central de dados pessoais e comerciais”.

Cory Cline, consultor sênior de segurança cibernética da nVisium, diz que adicionar recursos de ransomware a um Trojan bancário oferece muitas vantagens para os cibercriminosos.

“Eles não precisam mais roubar seus dados pessoais para ter acesso às suas informações financeiras”, explica. “Com recursos de ransomware, os invasores agora podem criptografar os dispositivos afetados.”

Ele acrescenta que, com mais e mais pessoas armazenando quase todos os aspectos de suas vidas em seus dispositivos móveis, os invasores poderão encontrar mais facilmente alvos dispostos a pagar para obter acesso aos seus dados retornados.

“A equipe por trás do SOVA demonstrou um novo nível de sofisticação”, diz ele. “O conjunto de recursos é bastante exclusivo para a cena do Trojan bancário do Android, e o SOVA é um dos Trojans bancários do Android mais ricos em recursos disponíveis.”

No entanto, ele ressalta que a equipe por trás do SOVA optou por implementar o RetroFit para C2 em vez de escrever sua própria solução.

“Isso pode falar de algumas limitações na equipe de desenvolvimento”, diz Cline.

Trojans bancários obtêm impulso de recursos adicionados

Outros Trojans bancários também ressurgiram com recursos atualizados para ajudar a passar pela segurança, incluindo o Emotet, que ressurgiu no início deste verão de uma forma mais avançada depois de ter sido derrubado por uma força-tarefa internacional conjunta em janeiro de 2021.

Joseph Carson, cientista-chefe de segurança e CISO consultivo da Delinea, diz que melhorar e evoluir os Trojans bancários Android existentes tem muitas vantagens.

“As melhorias significativas no SOVA v4 e SOVA v5 mostram que os invasores podem simplesmente expandir os recursos existentes, como o ladrão de cookies, que agora inclui mais serviços de pagamento e aplicativos para explorar”, ressalta. “Novos módulos, como aqueles direcionados a carteiras de criptomoedas, demonstram que os invasores veem as criptomoedas como um alvo lucrativo”.

Ele explica que adicionar recursos de ransomware pode ter várias vantagens para os invasores, como destruir evidências. Isso torna difícil para a perícia digital descobrir qualquer rastro ou atribuição do invasor e oferece ao invasor uma opção adicional de ser pago quando o roubo de credenciais ou cookies não for bem-sucedido.

“À medida que novos serviços de Internet especificamente no setor financeiro forem adotados”, diz Carson, “os invasores precisarão continuar atualizando os cavalos de Troia bancários com novos módulos, como qualquer outra empresa de software, para permanecerem compatíveis com as tecnologias mais recentes”.

FONTE: DARK READING

POSTS RELACIONADOS