【威胁情报】新的 BingoMod Android 安卓恶意软件伪装成安全应用程序,清除数据

news2025/7/6 18:49:14

 

 

关注公众号网络研究观获取更多内容。

小心 BingoMod!这种危险的 Android 恶意软件会窃取您的钱财、清除您的手机数据并控制您的设备。

了解如何保护自己免受这种阴险威胁。保持在线安全!

计算机安全解决方案提供商 Cleafy 发现了一种狡猾的远程访问木马 (RAT)。

该木马针对 Android 用户,通过接管账户来窃取敏感信息和资金。

这种恶意软件被称为 BingoMod,可执行覆盖攻击并通过类似虚拟网络计算 (VNC) 的功能提供远程访问。

这种多功能木马于 2024 年 5 月被发现。

它可以通过执行设备欺诈 (ODF) 来绕过身份验证、验证和行为检测保护。

就像Medusa、Copybara和Teabot等其他几种银行木马所见的那样。

BingoMod 以合法应用程序的名义运行,经常伪装成“APP Protection”、“AVG AntiVirus & Security”或“WebSecurity”等移动安全工具。

诱骗用户在其设备上下载/安装恶意软件。

根据 Cleafy 的博客文章,安装后,BingoMod 会请求 Accessibility Services 权限来执行恶意负载。

它旨在通过键盘记录向其操作员提供敏感数据,键盘记录利用 Accessibility Services 窃取登录凭据或帐户余额,以及短信拦截,短信拦截会监控金融机构用于交易认证号码 (TAN) 的短信。

它还与 ODF 的 C2 建立了基于套接字的连接。

该恶意软件提供大约 40 种远程控制功能,包括通过类似 VNC 的例程进行实时屏幕控制和屏幕交互。

它使用 Android 的 Media Projection API 来捕获受害者设备屏幕的屏幕截图,从而提供全面的概览。

黑客可以向受影响的设备发送任意命令,从而攻击银行应用程序并窃取每笔交易高达 15,000 欧元的资金。

该恶意软件允许威胁行为者从受感染的设备发送短信,从而可能进一步传播该恶意软件。

为了防止被删除,用户无法编辑系统设置、阻止特定应用程序以及卸载应用程序。

为了进一步掩盖其踪迹,BingoMod 采用了代码混淆技术,使安全软件难以检测到它的存在。

该恶意软件的一些变种可以通过恢复出厂设置来擦除设备的数据,以消除盗窃证据,这种策略让人想起 Brata 恶意软件,但并没有直接联系。

BingoMod 目前针对的是使用英语、罗马尼亚语和意大利语的设备。

研究人员认为,该病毒目前处于开发阶段,运营商正在试验混淆技术,以降低反病毒解决方案的检测率。

我们建议采取主动的移动安全措施来预防此类威胁。

务必谨慎下载应用程序,并密切关注应用程序权限,尤其是当它们请求访问无障碍服务或屏幕截图等功能时。

使用可靠的移动安全解决方案,并定期使用最新的安全补丁更新您的 Android 设备和应用程序。

BingoMod:窃取金钱和擦除数据的新型 Android RAT

 

关键点

2024 年 5 月底,Cleafy TIR 团队发现并分析了一个新的 Android RAT。由于我们没有找到任何已知家族的参考资料,我们决定将这个新家族命名为BingoMod。

BingoMod的主要目标是通过账户接管(ATO) 使用一种众所周知的技术(称为设备欺诈(ODF))从受感染的设备发起资金转账。它旨在绕过用于强制用户身份验证和认证的银行对策,并结合银行用于识别可疑资金转账的行为检测技术。

在受害者设备上安装后,BingoMod 会利用各种权限(包括辅助功能服务)悄悄窃取敏感信息,包括凭证、短信和当前账户余额。此外,该恶意软件还配备了主动功能,使其能够进行覆盖攻击并使用类似 VNC 的功能远程访问受感染的设备。

成功进行欺诈性转移后,受感染的设备通常会被清除,从而消除 BingoMod 活动的任何痕迹,以阻碍法医调查。在 BingoMod 调查期间出现的另一个有趣元素与目标设备有关,其中包括三种语言:英语、罗马尼亚语和意大利语。

在撰写本文时,BingoMod 正处于开发阶段,开发人员正在尝试使用混淆技术来降低其对 AV 解决方案的检测率。从收集到的整个样本来看,人们更愿意尝试多种反分析配置,而不是让恶意软件在功能上变得更加复杂。

根据恶意软件代码中所识别的评论,开发人员可能是罗马尼亚语使用者。

执行摘要

2024 年 5 月底,Cleafy 的遥测数据中出现了一种新的 Android RAT。由于缺乏信息,也没有针对该恶意软件家族的适当命名法,我们决定将其命名为BingoMod,以便在我们的威胁情报分类法中对其进行跟踪。该命名法基于该恶意软件的核心组件,该组件在早期被称为“ChrUpdate”,但后来更名为“ BingoMod ”。

‍BingoMod属于现代 RAT 一代移动恶意软件,因为其远程访问功能允许威胁行为者 (TA)直接从受感染的设备进行帐户接管(ATO),从而利用设备欺诈(ODF) 技术。最近,其他银行木马(如Medusa、Copybara和Teabot)已经发现了这种技术的整合。

这些技术有几个优点:它们需要的开发人员技能较少,将恶意软件的目标范围扩大到任何银行,并绕过多家银行和金融服务机构实施的各种行为检测对策。然而,这种优势并非毫无代价,这种技术的缺点之一依赖于现场操作员,操作员需要插入和授权转账,这隐含地意味着其规模因子降低。

BingoMod 与Brata的运营模式类似,在成功进行欺诈性转移后会使用设备擦除功能。这种自毁机制旨在消除 BingoMod 在受感染设备上的任何活动痕迹,从而有效地阻碍取证分析,并使研究人员更难识别和归因事件。这种策略在 Android 领域相对罕见,这表明 BingoMod 的开发人员可能知道 Brata 的方法并将其纳入他们的方法论中。

此外,值得一提的是,该样本尚处于开发初期,目前还很难预测其将朝哪个方向发展。然而,开发人员致力于尝试混淆技术,表明他们打算采用一种更具投机性的方法,而不是像SharkBot或 Gustuff 等恶意软件中已经看到的定制方法。

下表总结了 BingoMod 活动背后的 TTP:

第一个证据2024 年 5 月
状态有效(2024 年 7 月)
受影响实体零售银行
目标操作系统Android 设备
目标国家
感染链社会工程学(短信网络钓鱼) -> 侧载
欺诈场景设备内欺诈 (ODF)
首选现金提取即时/SEPA 转账
处理金额(每次转账)最高 15,000 欧元

附录中提供的所有检测到的样本都被伪装成合法的安全 工具 来保护设备。

图片

图 1-BingoMod 使用的常见诱饵

图片

图片

图片

图片

图片

图片

图片

图片

图片

图片

图片

图片

图片

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/1978653.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

PCIe总线-RK3588 PCIe RC初始化流程分析(十二)

1.简介 RK3588 PCIe RC的初始化涉及PCIe设备枚举、中断(INTx、MSI、MSI-X)配置、BAR配置、ATU配置、链路训练等,下面一一介绍。 2.初始化 当RC的模式为RK_PCIE_EP_TYPE时,平台驱动调用rk_add_pcie_port函数初始化RC&#xff0c…

如何将Maven子项目插入到Maven父项目中

Maven项目的融合具体方法: 1.在电脑本地磁盘拷贝Maven子项目; 2.用IDEA软件打开Maven父项目; 3.在IDEA中选中Maven父项目; 4.将复制好的的Maven子项目粘贴到Maven父项目中; 5.选中子项目的pom文件,右键选择…

apk反编译修改教程系列-----修改apk 解除软件限制功能 实例操作步骤解析_5【二十四】

解除apk功能 限制主要是一些app只有付费或者开通vip才可以使用所有功能。这些对于热爱反编译的你是不是比较愤慨,今天继续以一款app为大家来演示如何去除软件的限制功能。教程的目的主要是学习反编译的基础修改方法,了解app的修改步骤以及基础的入门修改常识。 反编译工具:…

无人机无人车固态锂电池技术详解

随着无人机和无人车技术的飞速发展,对高性能、高安全性电池的需求日益迫切。固态锂电池作为下一代电池技术的代表,正逐步从实验室走向市场,为无人机和无人车等应用领域带来革命性的变化。相比传统液态锂电池,固态锂电池在能量密度…

C++中的二维数组

引言 C语言的二维数组可直接用【】【】建立&#xff0c;C的数组更多实用vector<int>表示&#xff0c;那二维数组如何表示呢&#xff1f; 表示法 解读 vector<int>的含义是。 申请了一个连续空间vector&#xff0c;里面的数据是一个个的int vector<vector&l…

Spring - 解析 统一数据格式返回以及统一异常处理

接上篇文章的统一数据格式返回… 文章目录 1. 统一异常处理1.1 使用 2. 统一数据返回和统一异处理是怎么实现的2.1 initHandleAdapters2.2 initHandleExceptionResolvers 1. 统一异常处理 1.1 使用 统一异常处理的两个关键的注解是ControllerAdvice ExceptionHandler Contro…

C++入门基本语法(2)

一、引用 1、基本概念与定义 引用不是新定义一个变量&#xff0c;而是给已存在的变量起一个别名&#xff0c;编译器不会为引用变量开辟内存空间&#xff0c;它和它所引用的变量公用同一块内存空间&#xff1b; 引用的写法&#xff1a;变量类型& 引用别名 变量&#xff…

第六周:机器学习

目录 摘要 Abstract 一、深度学习的优化算法 1、SGD 2、SGDM 3、Adagrad 4、RMSProp 5、Adam算法 二、分类器 三、卷积神经网络 总结 摘要 接着上周学习率在训练中的影响&#xff0c;本周对深度学习常见的几种优化算法做了总结&#xff0c;着重分析Adam算法的优缺…

太阳光强光照射实验在材料科学中的应用

强光照射实验方法 所谓的强光照射即使用人造太阳光模拟器设备模拟太阳光的真实光照环境。强光照射实验是一种在材料科学中常用的实验方法&#xff0c;主要用于研究材料在强烈光照条件下的稳定性、性能变化及其内在机制。实验通常涉及将材料置于特定波长和强度的光源下&#xff…

【vulnhub】DerpNStink靶机

靶机安装 下载地址&#xff1a;DerpNStink: 1 ~ VulnHub 信息收集 靶机IP扫描 nmap 192.168.93.0/24 端口扫描&#xff0c;开放21、22、80端口 nmap -A 192.168.93.158 -p- 目录扫描 dirsearch -u http://192.168.93.158 进行网址访问&#xff0c;页面上只有个单词DeRPn…

IJCAI 2024 | 时空数据(Spatial-Temporal)论文总结

2024 IJCAI&#xff08;International Joint Conference on Artificial Intelligence, 国际人工智能联合会议&#xff09;在2024年8月3日-9日在韩国济州岛举行。 本文总结了IJCAI2024有关时空数据(Spatial-temporal) 的相关论文&#xff0c;如有疏漏&#xff0c;欢迎大家补充。…

【微服务】springboot 整合 SA-Token 使用详解

目录 一、前言 二、认证与授权介绍 2.1 什么是认证 2.1.1 认证的目的 2.1.2 认证基本步骤 2.2 什么是授权 2.2.1 常用的授权模型 三、微服务中常用的认证安全框架 3.1 Spring Security 3.1.1 Spring Security 特点 3.2 JWT (JSON Web Tokens) 3.2.1 JWT特点 3.3 其…

鸿蒙笔记--Socket

这一节主要了解鸿蒙Socket通信&#xff0c;在鸿蒙系统中&#xff0c;Socket TCP通讯是一种常用的网络通信方式&#xff0c;它提供了可靠的、面向连接的数据传输服务。它主要用到ohos.net.socket这个库&#xff1b; 栗子: export default class SocketUtils {public static c…

跟《经济学人》学英文:2024年08月03日这期 How deep is Britain’s fiscal “black hole”?

How deep is Britain’s fiscal “black hole”? Rachel Reeves sets out her first big decisions as chancellor set out: 陈述&#xff0c;阐明 “Set out” 的意思是陈述、阐明或展示。在这个上下文中&#xff0c;指的是Rachel Reeves作为财政大臣阐明了她的第一个重要决…

数据结构(8):排序

1 排序的基本概念 稳定性&#xff01;&#xff01;&#xff01; 分类[内部、外部] 机械硬盘的读取是很慢的&#xff01;&#xff01;&#xff01; 总结 2 内部排序 2.1 插入排序 前面时 保存好的 是排好序的哦 一个一个检查&#xff01;然后放到改在的位置 只有小的时候换&am…

AI论文速读 | 2024MM【开源】时间序列预测中频率动态融合

&#x1f4f0;题目&#xff1a;Pre-Training Identification of Graph Winning Tickets in Adaptive Spatial-Temporal Graph Neural Networks &#x1f58b;作者&#xff1a;Xingyu Zhang&#xff08;张星宇&#xff09;, Siyu Zhao&#xff08;赵思雨&#xff09;, Zeen Song…

200kg大载重履带遥控无人车技术详解

200kg大载重履带遥控无人车&#xff08;以下简称“无人车”&#xff09;是一种专为复杂地形和高负载运输设计的智能化车辆。它集成了先进的动力系统、高效的行走机构、灵活的操控系统以及强大的负载能力&#xff0c;能够在人难以到达或危险的环境中执行物资运输、勘探探测、应急…

【八股文】网络基础

1.简述一下TCP和UDP的区别&#xff1f; 特性TCP&#xff08;Transmission Control Protocol&#xff09;UDP&#xff08;User Datagram Protocol&#xff09;连接类型面向连接&#xff0c;需要建立三次握手连接无连接&#xff0c;发送数据无需建立连接数据传输提供可靠的数据传…

5款免费写作神器,高效率自动生成文章

在当今数字化的时代&#xff0c;写作变得越来越重要&#xff0c;而各种免费的写作神器也应运而生&#xff0c;为创作者们提供了极大的便利。以下是本文为大家详细介绍5个免费写作神器&#xff0c;帮助大家提高写作效率&#xff0c;让创作不再烦恼。 1、火呱ai写作 这是一款综合…

MySQL事务,锁,MVCC总结

mysql中最重要的就是事务&#xff0c;其四大特性让我们维持了数据的平衡&#xff0c;一致。那么事务究竟是什么&#xff0c;与什么相关&#xff0c;他的使用步骤&#xff0c;以及使用过程中我们会遇到什么问题呢&#xff1f;下面我们一起学习交流! 1.MySQL的存储引擎&#xff…