Hollandalı güvenlik firması ThreatFabric, Manic adını verdikleri yeni bir Android zararlı yazılımını ortaya çıkardı. Bu yazılım, bankacılık ve kimlik doğrulama uygulamalarını hedef alarak kullanıcıların PIN kodlarını ele geçiriyor. Manic, Avrupa genelinde 169 uygulamayı izliyor ve kullanıcıların fark etmeden bilgilerini çalıyor.
Manic, klasik bankacılık truva atlarından farklı olarak, kullanıcıların gerçek bankacılık uygulamalarında kullandıkları tuş takımının üzerine şeffaf bir yüzey yerleştiriyor. Bu sayede kullanıcılar farkına varmadan PIN kodlarını saldırganlara kaptırıyor. Yazılım, internet bağlantısı kesildiğinde bile verileri yakındaki başka bir enfekte telefon aracılığıyla dışa aktarabiliyor.
MANIC'İN ÇALIŞMA MEKANİZMASI
ThreatFabric, Manic'in özellikle Ukrayna'yı hedef aldığını belirtiyor. Ancak Almanya, Polonya, Çek Cumhuriyeti, Slovakya, Avusturya, Fransa, İspanya, Hollanda, Estonya, Litvanya ve Birleşik Krallık'taki bankalar ve devlet eID uygulamaları da risk altında. Yazılım, bankacılık dolandırıcılığını casus yazılımla birleştirerek kullanıcıların hem finansal hem de kişisel verilerini tehlikeye atıyor.
Manic, bireysel uygulamaların teknik tanımlayıcıları olan 169 paket kimliğini izliyor. Bu kimlikler arasında bankalar, ödeme hizmetleri, kripto para borsaları ve e-posta istemcileri gibi çeşitli uygulamalar bulunuyor. Yazılım, erişilebilirlik hizmetlerini kullanarak tuş takımını taklit ediyor ve kullanıcıların girdiği bilgileri kaydediyor.
Yazılım, autoEnterPin olarak adlandırılan bir işlevle kilit ekranında çalışarak önceden elde edilmiş PIN veya desenleri kendi kendine girmeye çalışıyor. Erişilebilirlik hizmetleri aynı zamanda bir keylogger görevi de görüyor, böylece kullanıcıların girdiği şifreler ve mesajlar saldırganların eline geçiyor.
VERİLERİN DIŞA AKTARIMI
Manic, verileri dışa aktarırken oldukça sıra dışı bir yöntem kullanıyor. İnternet bağlantısı kesildiğinde, topladığı verileri şifreleyip kuyruğa ekliyor. Ardından, Wi-Fi Direct, Bluetooth veya Bluetooth Düşük Enerji üzerinden yakındaki başka bir enfekte telefonu buluyor. Bu telefonun internete bağlı olup olmadığını kontrol ediyor ve bağlıysa verileri buradan sunucuya aktarıyor.
Bu yöntem, zararlı yazılımın internet bağlantısı olmadan bile veri transferi yapmasını sağlıyor. Böylece, kullanıcılar telefonlarının çevrimdışı olduğunu düşündüklerinde bile bilgilerinin çalınma riski devam ediyor.
MANIC'İN GİZLENME TAKTİKLERİ
Saldırganlar, Manic'i gizlemek için iki aşamalı bir taktik kullanıyor. İlk olarak, zararlı yazılımı telefona sokacak masum görünümlü bir kılıf kullanıyorlar. Daha sonra asıl zararlı yazılımı cihaza yerleştiriyorlar. Yazılımın paket adları, tanınmış satıcıların sistem bileşenlerine benzeyecek şekilde seçiliyor. Bu sayede hem kullanıcılar hem de telefonun güvenlik mekanizmaları yazılımı şüpheli bir şey olarak algılamıyor.
Özellikle erişilebilirlik hizmetleri ve bildirim erişimlerine dikkat etmek gerekiyor. Android ayarlarından bu izinleri kontrol etmek, kullanıcıların kendilerini korumaları için önemli bir adım. Ayrıca, Manic'in otomatik dokunmalar yoluyla Google Play Protect'i devre dışı bırakmaya çalıştığı da belirtiliyor.

