שבע הקשות במסך "אודות הטלפון": כך נוזקת בנקאות לאנדרואיד פותחת לעצמה גישת מפתחים
מסך ההגדרות נפתח לרגע על "אודות הטלפון". משהו מקיש שבע פעמים ברצף על שורת מספר הבנייה, אפשרויות המפתחים נדלקות, ומשם ממשיכה שרשרת לחיצות אוטומטית עד שהמכשיר מציג קוד התאמה בן שש ספרות ופותח ניפוי שגיאות אלחוטי. אף אחד לא נגע בטלפון. את הרצף הזה תיעדו החוקרים של Zimperium בגרסה חדשה של ToxicPanda, נוזקת בנקאות לאנדרואיד שמוכרת מאז 2022 ופעלה עד עכשיו בעיקר באירופה.
מה קרה
בדוח שפרסמה החברה ב-19 באוגוסט מתוארת קפיצה גדולה בין גרסאות. הקודמת ידעה לזייף מסכי התחברות של 16 אפליקציות בנקאות; החדשה מחזיקה מסכים מזויפים ל-349 אפליקציות של בנקים, ארנקים דיגיטליים וחברות קריפטו ב-16 מדינות. מספר הפקודות שהתוקפים יכולים לשלוח למכשיר עומד עכשיו על 167, ונוסף מנגנון ייעודי לגניבת קוד ה-PIN של יותר מ-140 אפליקציות פיננסיות.
העיקרון עצמו פשוט. כשהקורבן פותח את אפליקציית הבנק, הנוזקה מושכת מהשרת שלה עמוד HTML שנראה בדיוק כמו מסך ההתחברות של אותה אפליקציה, ומציירת אותו מעל האמיתי. מי שמקליד שם סיסמה או קוד, מקליד אותם ישירות לתוקפים. לשכבה המזויפת הזאת קוראים overlay, ואותו טריק עובד אצלה גם על מסך הנעילה של הטלפון עצמו.
כל היכולות האלה נשענות על הרשאה אחת, שירות הנגישות של אנדרואיד. הוא נבנה כדי שאנשים עם מוגבלות יוכלו להפעיל את המכשיר, ולכן מותר לו לקרוא כל אלמנט שמופיע על המסך וללחוץ במקום המשתמש. נוזקה שמשיגה אותו מקבלת בדיוק את שתי היכולות האלה, וזה מה שמאפשר לה את מסע ההקשות שפותח את מצב המפתחים. ההתקנה מתחילה באפליקציה שמציגה מסך התקנה מזויף ומבקשת דווקא הרשאת VPN, שבה היא משתמשת כדי לחסום במכשיר את התקשורת של Google Play, ורק אחרי זה מחלצת ומתקינה את המטען האמיתי.
באותו שבוע פרסמו חוקרי IBM Trusteer ניתוח של GoldDigger, משפחה אחרת שנשענת על אותה הרשאת נגישות ומתחזה לחברות תעופה ולרשתות קמעונאיות, ולדבריהם היא גרמה להדבקה רחבה בדרום אפריקה ובבריטניה. שם היא כבר לא מסתפקת בגניבת פרטים: היא מקלידה בעצמה בתוך אפליקציית הבנק ומוציאה את ההעברה לפועל מהמכשיר של הקורבן.
למה זה חשוב לכם
ישראל לא נמצאת ברשימת 16 המדינות ש-Zimperium פרסמה, ורוב המוסדות המסומנים הם בפקיסטן, בדרום אפריקה, במקסיקו, בניגריה ובהודו. מה שכן, רשימת המטרות היא קובץ הגדרות אצל התוקפים, והמעבר מ-16 אפליקציות ל-349 קרה בגרסה אחת. הדבר שחוזר על עצמו כאן הוא בכלל לא השם של המשפחה אלא הדלת: כמעט כל נוזקת בנקאות לאנדרואיד שמגיעה גם לישראל מבקשת בסוף את אותה הרשאת נגישות, ומקבלת אותה כי המסך שמבקש אותה נראה כמו עוד שלב טכני בהתקנה.
מה עושים?
היכנסו להגדרות > נגישות ועברו על רשימת השירותים המותקנים. אפליקציה שאתם לא מזהים, או כזאת שאין לה סיבה לקרוא לכם את המסך, צריכה לאבד את ההרשאה ולרדת מהמכשיר.
אל תתקינו אפליקציות מקישורים בהודעות או בפרסומות, גם כשהמסך שמוביל אליהן נראה רשמי. אפליקציה שמבקשת באמצע ההתקנה להקים חיבור VPN, או שמציגה "עדכון מערכת" משל עצמה, היא סיבה לעצור מיד.
בדקו בהגדרות אם אפשרויות המפתחים דלוקות, ובתוכן אם "ניפוי שגיאות אלחוטי" פעיל. אם לא הדלקתם אותן בעצמכם, כבו את שתיהן.
ודאו ש-Play Protect פעיל בחנות של גוגל. אם משהו כבר נראה חשוד במכשיר, נתקו אותו מהרשת לפני שאתם נכנסים ממנו לאפליקציית הבנק.
ההרשאה המסוכנת באנדרואיד היא לא זו שמבקשת לראות את אנשי הקשר. זו שמבקשת רשות ללחוץ במקומכם.
תגובות