giovedì 17 maggio 2012

Diffusione di malware Android. Giochi, siti .RU ed alcune novita' (17 maggio)

Segnalati da diversi siti che si occupano di malware, sicurezza Internet ecc...., numerosi giochi per Android scaricabili gratuitamente dalla rete e che in realta' non installano nessun game ma solo un software che ha come caratteristica principale quella di connettersi in maniera del tutto trasparente per l'utente a numeri a pagamento.

La caratteristica comune a tutti questi software parrebbe essere una struttura del software identica e rilevabile attraverso l'analisi dei contenuti del file .APK

Inoltre si nota come i siti in questione (quelli analizzati tutti su dominio .RU) che propongono games ma anche altre applicazioni, ad es. un install di Google Play, presentino le dimensioni di download del file indicate sulla pagina come variabili a seconda del programma da scaricare, ma in realta' il file scaricato e' sempre  di circa 2 Mbytes.

Ecco alcuni esempi 



e

 oppure:


Questo vuole dire o che il software scaricato e' solamente con funzioni di loader dell'applicazione proposta che verra' caricata al momento del run dello stesso oppure, e c'e' conferma dall'analisi dei contenuti, e' sempre il medesimo codice malevolo di invio SMS a numeri relativi a servizi a pagamento che viene ridenominato per farlo apparire come un legittimo file APK di install del gioco.

Esaminando i sorgenti dei files apk scaricati si nota come molti presentino i medesimi contenuti e di cui possiamo vedere alcuni dettagli di come e' strutturato il source estraendo i dati dal file classes.dex.



mentre questi i dettagli relativi ai permessi richiesti ed utilizzati



Tra i vari codici presenti notiamo anche alcuni riferimenti a numeri relativi a servizi a pagamento come


ed anche

utilizzati per l'invio nascosto di SMS.

Naturalmente non vi sono solo giochi ma anche applicazioni diverse quali ad esempio questo install di Google Play


Una analisi statica dei files mostra che VT vede i contenuti come





od anche


con evidente riconoscimento dell'applicazione malevola
Sempre analizzando la struttura dell'APK possiamo trovare questa icona

che e' poi la stessa utilizzata come riferimento al programma quando installato sul dispositivo mobile.(questo un run in VBOX)

Ecco ad esempio le fasi di installazione di Google Play con lo screenshot relativo alla richiesta delle autorizzazioni (notate quella relativa all'invio di SMS)


ed una volta installato il software ecco l'icona INSTALL dai contenuti visti in precedenza


C'e' comunque da rilevare che si tratta, almeno nei casi analizzati ora, di programmi distribuiti da siti in lingua russa che paiono quindi orientati ad una utenza ben delimitata.

Quanto scritto sino a qui trova conferma in un articolo pubblicato proprio ieri da PCWorld dal titolo 'Gli utenti Android bersaglio degli SMS premium” e che riassumo :

….......... I criminali informatici russi hanno iniziato la distribuzione di un'ondata di malware attraverso falsi  siti di market Android tra cui, ad esempio un falso Android Flash Player.

Segnalato da Trend Micro, il primo attacco sfrutta una azione di ingegneria sociale, nel tentativo di ingannare gli utenti  a scaricare una applicazione fasulla Flash.
Il file APK malware e' Androids_Boxer.A che invia messaggi SMS a tariffa variabile a seconda della posizione geografica dello smartphone infettato.

Un secondo attacco simile, rilevato da Avast colpisce utenti di telefonia mobile alla ricerca di screen saver e giochi gratuiti, attraverso una variante di Android FakeInst e che utilizza SMS premium (a pagamento)............ (e' probabile che si tratti dei casi analizzati ora nel post )

Entrambi gli attacchi malware sono attualmente pubblicati sul web in lingua russa, cosa che abbassa le probabilita' che vengano coinvolti utenti di altre nazioni.
Comunque, al di fuori della relativa sicurezza del reale Marketplace Android, si stanno sviluppando modi sempre piu' sofisticati per attaccare gli utenti mobili.
Con l'espandersi della distribuzione al di fuori della Russia, l'utilizzo di applicazioni che sfruttano attacchi basati sull'ingegneria sociale e' sempre piu' probabile, come ad esempio i noti softwares   Angry Birds ed Instagram che sono gia' stati 'adottati' nelle ultime settimane per svolgere questo tipo di attacco.
In genere, i domini utilizzati per ospitare il malware sono temporanei, una tattica presa in prestito dal mondo del malware desktop...............

L'articolo evidenzia anche come sia in atto una  convergenza delle tecniche di malware desktop con quello ai danni di  Android con un primo esempio di sito “drive-by Android” rilevato la scorsa settimana

In breve, si tratta di un certo numero di siti segnalati da Lookout Mobile Security  che tramite Iframe nascosto effettuano in automatico il download di un file trojan denominato 'NotCompatible”senza che ci sia conferma d parte dell'utente.

Chiaramente, in linea con gli attacchi drive-by-download noti su PC l'utente dovra' poi installare il software scaricato perche' questo si attivi, come viene riportato dal blog di Lockout 

“............La distribuzione del trojan “NotCompatible” dipende da siti web compromessi che hanno un iframe nascosto in fondo a ogni pagina. Se un utente visita un sito compromesso da un dispositivo Android, il browser web mobile iniziera' automaticamente a scaricare l'applicazione NotCompatible, denominata 'Update.apk'.
Come ogni drive-by download, un utente deve installare l'applicazione scaricata prima che un dispositivo verra' infettato.
Sulla base della nostra indagine iniziale, abbiamo la conferma che un numero di siti web sono stati compromessi.
Tuttavia, i siti colpiti sembrano mostrare traffico relativamente basso e ci aspettiamo che l'impatto totale per gli utenti Android sia limitato.........”

Edgar

martedì 15 maggio 2012

Diffusione di malware Android attraverso repository con centinaia di files .APK dai dubbi contenuti (15 maggio)

Sempre molto attiva la diffusione di software malevolo Android che una volta installato, esegue operazioni nascoste quali l'invio di SMS a pagamento,  l'acquisizione ed invio a servers remoti di dati personali presenti sul dispositivo mobile ecc...

Di solito la 'distribuzione' di queste applicazioni dai contenuti malevoli avviene facendole passare per software legittimo ed i giochi sono una delle categorie piu' utilizzate attraverso la proposta di software dal nome che ricorda o addirittura  riproduce interamente quello di softwares noti e quasi sempre a pagamento.

Tra l'altro la relativa facilita con cui una applicazione Android puo' venire installata sul dispositivo mobile, aumenta il rischio che sia caricata ed eseguita senza particolare attenzione ai messaggi di  richiesta di autorizzazione all'esecuzione  che ci dovrebbero avvisare di possibili dei comportamenti “anomali” rispetto a quanto stiamo installando.

Anche se esistono diversi malware che riescono a bypassare le varie limitazioni imposte dalla configurazione del dispositivo mobile e' comunque interessante vedere, che spesso vengono  evidenziate richieste particolari da parte del programma in fase di installazione come quelle che osserviamo in uno screenshot del run dell'apk in Virtual Box di un game scaricato da sito su dominio .RU.


Come si puo' notare e' fatta richiesta di autorizzare l'invio di SMS, cosa che dovrebbe far pensare sulle possibili conseguenze di tale operazione.
Una delle particolarita' di alcuni software malware attualmente in circolazione, naturalmente non solo per Android, e' proprio quella di inviare SMS in maniera automatica e nascosta ed a numeri a pagamento.

Tornando alla diffusione di malware per lo specifico sistema operativo Android, nel precedente post veniva indicato come fosse possibile, attraverso una modifica dell'indirizzo web  di uno dei domini coinvolti nella distribuzione di un fake install Flash player, il download di differenti files sia APK ma anche JAR.

Ecco che attraverso l'uso di HTTRACK con opportuna esecuzione  da linea comando, possiamo automatizzare l'analisi ricorsiva di uno di questi indirizzi web esplorando un range molto vasto  di variazione della 'chiave numerica' che compare nella URL ( es variandola da 1.500 a 4.500) ottenendo:

.

ed anche

ed ancora


Sii tratta di centinaia di files  (probabilmente per un totale di piu' di 2.000) proposti al variare della chiave numerica presente nella URL e tutti con nomi che ricordano quelli di applicazioni legittime Android anche recenti.

Da evidenziare come le dimensioni dei files proposti non siano tutte uguali cosa che dimostra che non si tratta solo di una semplice operazione di 'rename' dello stesso contento ma di veri e propri differenti APK.
E' quindi evidente come simile meccanismo di download con variazione della url possa poi essere usato da chi vuol distribuire malware attraverso la creazione di pagine on-line che presentino links di questo, tipo proponendo una ampia scelta di files malevoli e per differenti sistemi operativi e non solamente telefoni o tablets Android.

Edgar

domenica 13 maggio 2012

Diffusione di malware Android. Fake player flash ma non solo (13 maggio)

 Prendo spunto dall'articolo pubblicato da http://www.apilabs.it/  dal titolo 'Android malware: nuova app per Adobe Flash Player” per una breve analisi di quanto attualmente esiste in rete anche collegato a questo falso player Flash.

Vedremo infatti che partendo da una singola segnalazione possiamo rilevare una notevole quantita' di files malware AP attualmente distribuiti in rete.
Anche se si tratta, almeno per alcuni dei files rilevati di contenuti mirati ad utenti  in lingua russa, il fatto che la fonte dei file malevoli presenti whois UK non esclude che utenti di altre nazionalita'  possano essere coinvolti nel downloads.

La segnalazione originaria vedeva analizzato un risultato di ricerca Google che presentava link a pagina che proponeva download di applicazione APK Android spacciata come adobe_flash_player_11.apk.

In effetti una ricerca in rete porta a diversi links tra cui l'originario citato nell'articolo ma anche altri su indirizzi web e  sempre con dominio .RU.

Il fatto che venga proposto un install di fake playerFlash e' un 'classico'' della distribuzione malware vista in ambiente Windows poiche' lo stesso player e' di solito associato a siti fake (spesso dai contenuti porno) come essenziale alla visione dei filmati (in realta' non esistenti ma limitati ad  immagini di player video) e il download si risolve in un eseguibile malware fatto appunto passare per install flash player.

Ecco un tipico esempio online tra le decine presenti in rete:

Tornando al falso install di flash player  ecco i risultati della ricerca sia con la pagina gia' segnalata anche da  www.apilabs.it/

che, esempio, con questa pagina su altro sito


In entrambi i casi si nota il riferimento a Flash player anche se con differente nome del file .

Iniziamo l'analisi dalla pagina


rilevando che il file apk linkato viene visto da una analisi VT come


con


Un superficiale esame dei contenuti del file .apk ci mostra nel folder 'asset' questa struttura


 che evidenzia in dettaglio


Si tratta di files html che costituiscono parte del fake install flash e di cui vediamo qualche dettaglio  della barra animata di caricamento file 


e
 

ed anche un link a sito dai dubbi contenuti apk

 

 attraverso alcuni redirect


La stessa cosa si ripete anche per il file scaricato da altro fake sito di player flash.

Notate come l'host del file apk sia sempre il medesimo con whois USA e data molto recente di registrazione.


Dato che e' poco probabile che ci si limiti solo a 'simulare' un fake flash player ma la distribuzione malware  per  Android veda una vasta scelta di software malevolo proposto come legittimo, proviamo a vedere se il medesimo indirizzo web del link che  compare nelle pagine del fake Flash install apk, puo' essere utilizzato per proporre altre false applicazioni Android.

Ecco che variando parte della URL otteniamo



con evidente proposta di una ampia scelta di files probabilmente tutti con contenuti malevoli o comunque che non sono quello che il loro nome lascerebbe pensare.


Ecco, ad esempio,  un file apk dal nome android_minecraft.apk

 

 che fa probabilmente riferimento a questo legittimo software distribuito su Google Play



Estraendo i contenti del file in questione, ricordo scaricato attraverso la variazione della chiave numerica della URL vista sopra, otteniamo


Guarda caso praticamente la stessa struttura del fake player flash visto ad inizio post.


Nel dettaglio ecco uno dei codici html


mentre l'analisi VT rileva stesso risultato del  fake player Flash.


con


Si tratta sempre di software che invia probabilmente SMS a pagamento  ed anche propone  links a pagine dai dubbi contenuti.

Sempre sul medesimo sito linkati da differente codice numerico passato nella URL troviamo anche  questo file

 

con


il cui contenuto malware e'  diverso dai precedenti (ad una analisi VT).


E' quindi possibile che detto recente dominio che funge da vero e proprio repository di fake applicazioni Android sia utilizzato non solo per distribuire il fake player Flash ma anche altri fake   apk in maniera estesa e non solamente limitata ad utenti est europei della rete.

Edgar