• XSS.stack #1 – первый литературный журнал от юзеров форума

Android-банкер ERMAC: наследник Cerberus, ворующий данные из 378 программ

INC.

REVERSE SIDE OF THE MEDAL
Эксперт
Регистрация
02.02.2008
Сообщения
3 950
Реакции
1 872
Проведенный в ThreatFabric анализ показал, что новый банковский троян для Android почти полностью заимствует код Cerberus, слитый в Сеть полгода назад. В настоящее время ERMAC, использующий оверлеи для кражи данных из финансовых приложений, активно распространяется на территории Польши.

Нового Android-банкера начали рекламировать на подпольных форумах минувшим летом. В середине августа его предлагал взять в аренду один из операторов схожего по функционалу BlackRock.

В конце того же месяца ERMAC был пущен в оборот. Вначале его маскировали под Google Chrome, позднее — под банковский клиент, медиаплеер или антивирус McAfee. Полякам его раздают под видом приложения службы доставки или программы для доступа к госуслугам.

Примечательно, что с появлением ERMAC банкер BlackRock перестал получать обновления. Не исключено, что преступная группировка сменила оружие, воспользовавшись утечкой исходников Cerberus (код этого RAT-зловреда был летом выставлен на аукцион, но затея потерпела неудачу, и лот стали предлагать бесплатно).

Троян ERMAC, как и другие его собратья, умеет воровать СМС и контакты из адресной книги, открывать произвольные приложения, налагать фишинговый экран поверх окон других Android-программ. В комментарии для The Hacker News представитель ThreatFabric уточнил: новобранец способен генерировать оверлеи для 378 банковских приложений и кошельков.

Его возможности также позволяют по команде чистить кеш указанных программ и отыскивать в логах список аккаунтов. Чтобы затруднить анализ, создатели ERMAC используют обфускацию и шифруют строки кода, используя криптоалгоритм Blowfish. Данные, которыми зловред обменивается с C2-сервером, тоже подвергаются шифрованию — 128-битным ключом AES в режиме CBC.


• Source: https://www.threatfabric.com/blogs/ermac-another-cerberus-reborn.html

• Source: https://thehackernews.com/2021/09/new-android-malware-steals-financial.html
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Обращаясь к threatFabric

Ваш красноречивый писарь в отпуске ?

Вы там в лаборатории у себя для начала сравните, как устанавливается и работает билд ермака и билд цербера и дополните свою статью еще другими отличиями. Раз уж решили сравнивать ;)..

Да, мы взяли цербер в качестве велосипеда. Ну и что тут такого, что авторы это явно подмечают?) Смешно когда белошляпки ведут себя так, как характерно вести себя конкурентам по ремеслу)) Ну и мы взяли не только цербера а так же брали что то от других опенсорсных программ. Ну вы там пишите есчо, интересно на толчке почитать.
 
ня

Впервые упоминание ERMAC появилось на хак-форуме летом текущего года. Тогда некто под ником DukeEugene предложил потенциальным клиентам «арендовать новый ботнет для Android с широкими функциональными возможностями» за 3000 долларов в месяц.

DukeEugene — один из создателей BlackRock, малвари о которой эксперты ThreatFabric рассказывали в прошлом году. Этот вредонос, предназначенный для кражи данных, сочетал в себе функции инфостилера и кейлоггера, и был создан на базе другого банковского трояна, Xerxes (который, в свою очередь, является производной от LokiBot для Android, чей исходный код был выложен в открытый доступ в мае 2019 года).

Специалисты отмечают, что свежие образцы BlackRock не встречались им уже давно, зато появился ERMAC. То есть, вероятно, «DukeEugene перешел с использования BlackRock на ERMAC».
 
Обращаясь к threatFabric

Ваш красноречивый писарь в отпуске ?

Вы там в лаборатории у себя для начала сравните, как устанавливается и работает билд ермака и билд цербера и дополните свою статью еще другими отличиями. Раз уж решили сравнивать ;)..

Да, мы взяли цербер в качестве велосипеда. Ну и что тут такого, что авторы это явно подмечают?) Смешно когда белошляпки ведут себя так, как характерно вести себя конкурентам по ремеслу)) Ну и мы взяли не только цербера а так же брали что то от других опенсорсных программ. Ну вы там пишите есчо, интересно на толчке почитать.
они все к церберу приравнивают) когда Alien юзал в детеках тоже отображалось что цербер)
 
Пожалуйста, обратите внимание, что пользователь заблокирован
они все к церберу приравнивают) когда Alien юзал в детеках тоже отображалось что цербер)
Детект идет на крипт. Если предпоследний голый билд наш ставишь, то системные ав телефонов показываю как Ермак.
 
Пожалуйста, обратите внимание, что пользователь заблокирован
Видишь, еще Ермак-1 как АВ на хонор определял. Какой нафиг Цербер, это дол...бы или конкуренты пишут.
А Ермак-2 вообще новый код, с нуля писался как бот так и фронт с беком и даже с Ермак-1 не имеет ничего общего и голый не палится на АВ.


Screenshot_2022-05-28-21-24-26-574_com.opera.browser.jpg
 
Пожалуйста, обратите внимание, что пользователь заблокирован
ERMAC 2.0: Троян вернулся и злоумышленники готовы за него платить

Вредонос используется для кражи банковских данных жертв из 467 Android-приложений.

Исследователи компании ESET обнаружили кампанию по краже банковских данных из 467 Android-приложений. По словам экспертов, киберпреступники платят $5000 в месяц за использование трояна ERMAC.

Исследователи из Cyble тоже опубликовали свое исследование и утверждают, что хакеры каждый месяц платят от $5000 до $21000 за доступ к банковским данным Android-пользователей. Видя спрос на свой троян, разработчики собрались представить новую версию ERMAC, неуязвимую для известных систем защиты и способную шпионить за жертвой.

А специалисты из Microsoft 365 Defender Research Team обнаружили доказательства существования в системе Android критических уязвимостей, позволяющих хакерам устанавливать бэкдоры на устройствах. По словам инсайдеров, уязвимости обнаружены в ПО, предоставляемом операторам мобильной связи израильской компании MCE Systems и для них уже есть исправления, которые должны быть установлены сетевыми администраторами.

Эксперты Redmond добавили, что Google Play до марта этого года не обнаруживал подобные уязвимости в приложениях. Однако в апреле сервис начал отмечать уязвимые приложения, защищая пользователей от заражения вредоносным ПО, троянами и мобильным вымогательским ПО.
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх