Эксперты ThreatFabric обнаружили в официальном магазине приложений для Android новый банковский троян Xenomorph, который атакует пользователей из Испании, Португалии, Италии и Бельгии.

Исследователи описывают малварь как классического банкера, который заражает Android-устройства, запрашивает права на использование Accessibility service, а затем применяет их для отображения поддельных экранов входа в систему, накладывая их поверх настоящих банковских приложений.

В настоящее время Xenomorph может отображать такие овелеи для 56 банков из Испании, Португалии, Италии и Бельгии, а также для 12 криптовалютных кошельков и 7 почтовых приложений.

Помимо этого вредонос собирает другие данные об устройстве и передает все полученное на управляющие серверы злоумышленников. Позже собранные данные используются для доступа к банковским счетам и кражи средств. Если учетные записи защищены двухфакторной аутентификацией, Xenomorph способен перехватывать SMS-уведомления и извлекать из них нужные коды.

Но самое неприятное в данной ситуации заключается в том, что Xenomorph распространяется через вредоносные приложения в Google Play Store и поставляется в качестве пейлоада на втором этапе заражения.

На данный момент эксперты обнаружили только одно приложение, распространяющее Xenomorph — это Fast Cleaner, который был установлен более 50 000 устройств, прежде чем его удалили из Google Play Store. Приложение содержало дроппер Gymdrop, который успешно проходил все проверки Google, а после загрузки на устройство жертвы скачивал и устанавливал более мощное вредоносное ПО — Xenomorph.

Хотя аналитики пишут, что Xenomorph еще находится на этапе разработки, уже сейчас он представляет серьезную угрозу, от которой определенно можно ожидать новых атак в будущем.

Стоит отметить, что название Xenomorph (англ. Ксеноморф) возникло не просто так: эксперты заметили в коде множество признаков, связывающих малварь со старым банковским трояном Alien. Поэтому они решили использовать похожее имя, тоже вдохновленное серией фильмов «Чужой».

Источник: xakep