ZeuS-in-the-Mobile - fakty i teorie

Denis Maslennikow
Ekspert z Kaspersky Lab

Wst臋p

Bankowo艣膰 internetowa jest obecnie codzienno艣ci膮 dla wi臋kszo艣ci os贸b. Coraz wi臋cej bank贸w pr贸buje zwi臋kszy膰 zakres us艂ug dost臋pnych dla klient贸w online. Wydawa膰 by si臋 mog艂o, 偶e przy wygodzie i szybko艣ci, jak膮 oferuje bankowo艣膰 elektroniczna, nie b臋dzie ju偶 偶adnych minus贸w. Niestety, gdy w gr臋 wchodz膮 pieni膮dze - w jakiejkolwiek postaci - tam zazwyczaj pojawiaj膮 si臋 oszu艣ci i przest臋pcy.

Trudno jest wskaza膰 dok艂adn膮 dat臋 pierwszego ataku na klient贸w bankowo艣ci internetowej, ale w tej sytuacji jest to ma艂o istotne. Jak do tej pory spotkali艣my si臋 z dwoma typami atak贸w: ataki z wykorzystaniem klasycznych metod phishingowych oraz ataki z u偶yciem r贸偶nych szkodliwych program贸w. Pocz膮tkowo ataki te mia艂y na celu identyfikacj臋 u偶ytkownik贸w system贸w bankowo艣ci elektronicznej, czyli gromadzi艂y nazwy u偶ytkownik贸w i has艂a. Na wzmocnione przez banki mechanizmy bezpiecze艅stwa cyberprzest臋pcy odpowiedzieli udoskonaleniem szkodliwych program贸w. Nauczyli si臋 oni r贸wnie偶 omija膰 wi臋kszo艣膰 proces贸w potwierdzania transakcji.

Obecnie najpopularniejsz膮 metod膮 zabezpieczaj膮c膮 us艂ugi bankowo艣ci elektronicznej s膮 kody TAN (Transaction Authentication Number) z podpisami cyfrowymi. W niekt贸rych przypadkach banki wysy艂aj膮 kody TAN w wiadomo艣ciach tekstowych (kody te zwane s膮 mTAN lub kody do mobilnej autoryzacji transakcji). Do wrze艣nia 2010 roku nie zarejestrowano przypadk贸w atak贸w z wykorzystaniem kod贸w mTAN. W 2009 roku kr膮偶y艂y plotki, 偶e hakerzy wykupuj膮 telefony Nokia 1100s i to tylko te, kt贸re zosta艂y wyprodukowane w fabryce w Bochum (Niemcy). Podobno te konkretne telefony mia艂y specjalne funkcje, kt贸re umo偶liwia艂y przechwytywanie wszystkich wiadomo艣ci tekstowych, 艂膮cznie z tymi zawieraj膮cymi kody mTAN. Nigdy nie zosta艂o to potwierdzone.

Gdy we wrze艣niu 2010 roku pojawi艂 si臋 trojan ZeuS na platformy mobilne (zwany ZeuS-in-the-Mobile lub ZitMo), sta艂 si臋 on pierwszym szkodliwym programem zaprojektowanym do wykradania kod贸w mTAN. Niniejszy artyku艂 szczeg贸艂owo opisuje trojana ZitMo.

Spos贸b dzia艂ania trojana ZitMo

Mobilny ZeuS (Trojan-Spy.*.Zitmo) zosta艂 zaprojektowany w jednym konkretnym celu: do szybkiej kradzie偶y kod贸w mTAN w spos贸b niezauwa偶alny dla u偶ytkownika mobilnego. Pierwsz膮 istotn膮 spraw膮, o jakiej nale偶y wspomnie膰, jest fakt, 偶e ZitMo dzia艂a we wsp贸艂pracy z tradycyjnym trojanem ZeuS. Poprzez tradycyjnego trojana ZeuS rozumiemy modyfikacj臋 trojana, kt贸rego celem jest platforma Win32 i kt贸ry zosta艂 sklasyfikowany przez Kaspersky Lab jako Trojan-Spy.Win32.Zbot.

Czytelnicy powinni pami臋ta膰, 偶e w Sieci od jakiego艣 czasu kr膮偶y trojan ZeuS atakuj膮cy komputery dzia艂aj膮ce pod kontrol膮 systemu Windows. Jego pierwsza modyfikacja pojawi艂a si臋 w 2007 roku. Aby dowiedzie膰 si臋 wi臋cej o ZeuSie, zapoznaj si臋 z artyku艂em Dmitrija Tarakanowa - http://www.viruslist.pl/analysis.html?newsid=599.

Co si臋 stanie, gdy u偶ytkownik, kt贸rego komputer zosta艂 zainfekowany trojanem ZeuS, chce za艂ogowa膰 si臋 do systemu bankowo艣ci internetowej? U偶ytkownik otwiera stron臋 internetow膮 swojego banku i loguje si臋 do systemu. Komputerowa wersja ZeuSa rejestruje 艂膮czenie si臋 u偶ytkownika ze stron膮 instytucji finansowej i modyfikuje t臋 stron臋 w przegl膮darce w ten spos贸b, 偶e wprowadzone dane osobiste s艂u偶膮ce do autoryzacji nie s膮 wysy艂ane do banku, ale do centrum zarz膮dzania botnetem ZeuSa.


W jaki spos贸b dzia艂a ZeuS?

We wrze艣niu 2010 roku cyberprzest臋pcy dodali now膮 funkcj臋 do ZeuSa infekuj膮cego komputery. Spos贸b dzia艂ania ZeuSa praktycznie nie zmieni艂 si臋 od tego czasu - obecnie zmodyfikowana strona autoryzacji 偶膮da dodatkowo wprowadzenia danych dotycz膮cych urz膮dzenia mobilnego (marki, modelu i numeru telefonu). Dane te s膮 rzekomo potrzebne do aktualizacji certyfikatu.

 
Fragment strony instytucji finansowej, zmodyfikowanej przez hakera.
Strona ta 偶膮da od u偶ytkownika wprowadzenia modelu i numeru jego telefonu. (殴r贸d艂o: http://securityblog.s21sec.com/2010/09/zeus-mitmo-man-in-mobile-ii.html)

Wcze艣niej czy p贸藕niej u偶ytkownicy, kt贸rzy podali informacje o swoich telefonach kom贸rkowych, otrzymaj膮 wiadomo艣膰 tekstow膮 z pro艣b膮 o instalacj臋 nowego certyfikatu bezpiecze艅stwa. Domniemany "certyfikat bezpiecze艅stwa" mo偶na pobra膰, klikaj膮c odno艣nik znajduj膮cy si臋 w wiadomo艣ci. Jednak偶e w rzeczywisto艣ci "certyfikat" ten jest mobiln膮 wersj膮 trojana ZeuS. Je偶eli u偶ytkownik klikn膮艂 odsy艂acz, a nast臋pnie pobra艂 i zainstalowa艂 aplikacj臋, w贸wczas jego telefon zosta艂 zainfekowany trojanem ZitMo, kt贸rego g艂贸wn膮 funkcj膮 jest wysy艂anie wiadomo艣ci tekstowych na telefon hakera.

Trojan ZitMo jest wci膮偶 rozprzestrzeniany w ten sam spos贸b: u偶ytkownicy pobieraj膮 go na swoje urz膮dzenia mobilne s膮dz膮c, 偶e jest to licencjonowane oprogramowanie.

Cyberprzest臋pcy, kt贸rzy z powodzeniem u偶ywaj膮 ZeuSa infekuj膮cego komputery do kradzie偶y danych osobistych u偶ytkownika zwi膮zanych z bankowo艣ci膮 online, a tak偶e wykorzystuj膮 trojana ZitMo do infekowania telefon贸w swoich ofiar, w ko艅cu pokonali tak偶e ostatni膮 barier臋 system贸w zabezpieczaj膮cych transakcje internetowe - kody mTAN. Wprowadzaj膮c has艂a i loginy u偶ytkownik贸w, mog膮 oni uzyska膰 dost臋p do ich kont bankowych i przeprowadza膰 transakcje (przelewa膰 pieni膮dze z kont u偶ytkownik贸w na swoje konta). Transakcje te wymagaj膮 dodatkowej autoryzacji przy u偶yciu kodu wysy艂anego przez bank w wiadomo艣ci tekstowej na telefony klient贸w. Po potwierdzeniu transakcji bank wysy艂a kod autoryzacyjny. Kod zostaje wys艂any na urz膮dzenie zainfekowane trojanem ZitMo, kt贸ry natychmiast przesy艂a go na telefon cyberprzest臋pcy, a ten z kolei wykorzystuje skradziony kod mTAN do autoryzacji transakcji. Ofiara nie jest niczego 艣wiadoma.

Schemat ataku jest nast臋puj膮cy:

  1. Cyberprzest臋pcy wykorzystuj膮 ZeuSa infekuj膮cego komputery do wykradania danych, niezb臋dnych do uzyskania dost臋pu do internetowych kont bankowych, oraz numer贸w telefon贸w kom贸rkowych.
  2. Na telefon ofiary (patrz punkt 1) przychodzi wiadomo艣膰 tekstowa z 偶膮daniem zainstalowania uaktualnionego certyfikatu bezpiecze艅stwa lub innego niezb臋dnego oprogramowania. Jednak odno艣nik w wiadomo艣ci tak naprawd臋 prowadzi do mobilnej wersji ZeuSa.
  3. Instaluj膮c to oprogramowanie, ofiara infekuje sw贸j telefon, czym umo偶liwia cyberprzest臋pcy wykradzenie danych osobistych i podj臋cie pr贸by przeprowadzenia transakcji finansowej. Pomimo tego atakuj膮cy wci膮偶 potrzebuje kodu mTAN do autoryzacji transakcji.
  4. Bank wysy艂a na telefon klienta wiadomo艣膰 zawieraj膮c膮 kod mTAN.
  5. ZitMo przesy艂a t臋 wiadomo艣膰 na telefon z艂odzieja.
  6. Z艂odziej u偶ywa zdobytego kodu mTAN do autoryzacji transakcji.

Znane ataki

ZitMo zosta艂 po raz pierwszy wykryty 25 wrze艣nia 2010 roku. W tym czasie hiszpa艅ska firma S21sec zajmuj膮ca si臋 bezpiecze艅stwem danych opisa艂a to zagro偶enie na swoim blogu (zobacz: http://securityblog.s21sec.com/2010/09/zeus-mitmo-man-in-mobile-i.html). Niemniej jednak do ko艅ca nie by艂o wiadomo, kt贸re banki s膮 celem atak贸w. Wszystkie dost臋pne dane ka偶膮 nam wierzy膰, 偶e ofiarami byli klienci jednego z hiszpa艅skich bank贸w.

Po opublikowaniu tego artyku艂u firmy antywirusowe rozpocz臋艂y swoje w艂asne badania. Pracownicy z S21sec poinformowali, 偶e wykryli ZitMo na dw贸ch r贸偶nych platformach mobilnych: Symbian i BlackBerry. Pr贸bki szkodliwych program贸w przeznaczonych na Symbiana zosta艂y wykryte bardzo szybko, natomiast mobilna wersja ZeuSa na BlackBerry d艂ugo pozostawa艂a tylko w sferze domys艂贸w.

21 lutego 2011 r. na 艂amach polskiego serwisu Niebezpiecznik.pl pojawi艂a si臋 informacja o drugim ataku ZitMo (zobacz: http://niebezpiecznik.pl/post/zeus-straszy-polskie-banki/). W ko艅cu wysz艂y te偶 na jaw nazwy bank贸w, kt贸rych klienci byli celem atak贸w: ING i mBank.

 
Modyfikacja polskiej strony banku ING wykonana przez ZeuSa
(殴r贸d艂o: http://niebezpiecznik.pl/post/zeus-straszy-polskie-banki/)

Lista platform atakowanych przez ZeuSa powi臋kszy艂a si臋 o smartfony dzia艂aj膮ce pod kontrol膮 systemu Windows Mobile.

Na tym etapie znany jest tylko jeden atak ZitMo, kt贸ry zosta艂 opisany powy偶ej. Nie wiadomo, czy inne ataki mia艂y miejsce, a nawet je偶eli, to nie m贸wi si臋 o nich g艂o艣no.

Platformy

W momencie publikacji niniejszego artyku艂u (pa藕dziernik 2011) znane s膮 r贸偶ne modyfikacje trojana ZitMo na nast臋puj膮ce platformy: Symbian, Windows Mobile, BlackBerry i Android.

Powy偶ej opisali艣my og贸ln膮 sekwencj臋 zdarze艅 wyst臋puj膮c膮 podczas atak贸w oraz g艂贸wny cel mobilnej wersji ZeuSa, czyli przechwytywanie wiadomo艣ci tekstowych z kodami mTAN. Funkcje wszystkich wersji ZitMo na r贸偶ne platformy (za wyj膮tkiem Androida) s膮 takie same, ale mimo to przyjrzymy si臋 bli偶ej ka偶dej wersji z osobna.

Na pocz膮tek zwr贸膰my uwag臋 na jeden istotny i interesuj膮cy szczeg贸艂 dotycz膮cy wszystkich wersji ZitMo (za wyj膮tkiem wersji przeznaczonej na Androida). Trojan dzia艂aj膮cy na smartfonie jest kontrolowany przez polecenia otrzymywane w wiadomo艣ciach tekstowych, a wi臋c ZitMo jest botem tekstowym, dla kt贸rego centrum zarz膮dzania stanowi inny telefon, a dok艂adniej, numer telefonu.

Do lipca 2011 roku zidentyfikowano nast臋puj膮ce numery centr贸w zarz膮dzania:

  • +44778148****
  • +44778148****
  • +44778148****
  • +44778620****
  • +44778148****

Wszystkie te numery s膮 brytyjskimi numerami telefon贸w. Czy jest to bezpo艣redni dow贸d na to, 偶e autorzy szkodliwego programu znajdowali si臋 w Wielkiej Brytanii podczas ataku? Ca艂kiem mo偶liwe.

Symbian

Wersja ZitMo na Symbiana by艂a pierwsz膮 pr贸bk膮 tego zagro偶enia zdobyt膮 przez firmy antywirusowe (ko艅c贸wka wrze艣nia 2010 r.). Inn膮 kwesti膮 wart膮 wspomnienia jest fakt, 偶e ten szkodliwy program posiada legalny podpis cyfrowy.


Jeden z podpis贸w cyfrowych trojana ZitMo

Jak wi臋c dzia艂a ZitMo przeznaczony na Symbiana?

Natychmiast po zainfekowaniu smartfonu trojan wysy艂a wiadomo艣膰 tekstow膮 "App installed OK." ("Aplikacja zosta艂a zainstalowana pomy艣lnie") na numer centrum kontroli, informuj膮c cyberprzest臋pc臋 o zainstalowaniu programu i jego gotowo艣ci do przyjmowania polece艅. Nast臋pnie ZitMo tworzy baz臋 danych o nazwie NumbersDB.db z trzema tabelami: tbl_contact, tbl_phone i tbl_history.

Po zainfekowaniu ZitMo mo偶e otrzymywa膰 wiadomo艣ci z numeru centrum kontroli z nast臋puj膮cymi poleceniami:

  • ADD SENDER
  • REM SENDER
  • SET SENDER
  • SET ADMIN
  • BLOCK ON or OFF
  • ON or OFF

Polecenie ADD SENDER jest jednym z najbardziej krytycznych, gdy偶 nakazuje ZitMo przesy艂anie wiadomo艣ci z okre艣lonych numer贸w telefon贸w (numer贸w, kt贸rych banki u偶ywaj膮 do wysy艂ania kod贸w mTAN w wiadomo艣ciach tekstowych) na numer centrum kontroli. Innymi s艂owy, polecenie to aktywuje opcj臋 przesy艂ania dalej wiadomo艣ci tekstowych zawieraj膮cych kody autoryzacji niezb臋dne do przeprowadzania transakcji przez cyberprzest臋pc贸w.

Polecenie REM SENDER dezaktywuje opcj臋 przesy艂ania wiadomo艣ci tekstowych z numeru okre艣lonego w poleceniu na numer centrum kontroli.

Polecenie SET SENDER daje cyberprzest臋pcy mo偶liwo艣膰 aktualizacji numeru telefonu, z kt贸rego wiadomo艣ci s膮 przesy艂ane na numer centrum kontroli.

Polecenie SET ADMIN umo偶liwia cyberprzest臋pcy zmian臋 numeru centrum kontroli. Jest to jedyne polecenie, kt贸re mo偶e zosta膰 wys艂ane na zainfekowane urz膮dzenie mobilne z numeru telefonu innego ni偶 numer centrum kontroli, umo偶liwiaj膮c cyberprzest臋pcy dokonanie odpowiedniej zmiany.

Polecenie BLOCK ON/BLOCK OFF umo偶liwia zablokowanie lub odblokowanie wszystkich po艂膮cze艅 przychodz膮cych i wychodz膮cych./p>

Polecenie ON/OFF daje mo偶liwo艣膰 w艂膮czenia i wy艂膮czenia programu ZitMo.

ZitMo nie zawiera 偶adnych dodatkowych polece艅 i zosta艂 zaprojektowany tylko w jednym celu: do przesy艂ania wiadomo艣ci tekstowych z kodami mTAN.

Druga wersja ZitMo, wykryta podczas drugiego ataku, r贸偶ni si臋 nieznacznie od om贸wionej. Mo偶emy m贸wi膰 tu o trzech r贸偶nicach. Pierwsz膮 z nich jest inny numer centrum kontroli. Jednak kod kraju (Wielka Brytania) w tym numerze pozostaje taki sam. Po drugie, ZitMo zacz膮艂 skanowa膰 oba kierunki przesy艂ania wiadomo艣ci - wychodz膮cy i przychodz膮cy, co jest troch臋 dziwne, zwa偶ywszy na to, 偶e g艂贸wnym celem trojana jest wykradanie kod贸w mTAN. Trzecia r贸偶nica dotyczy wiadomo艣ci "App installed OK.", kt贸ra jest wysy艂ana za ka偶dym razem, gdy polecenie SET ADMIN zosta艂o pomy艣lnie odebrane i wykonane. Wcze艣niej wiadomo艣膰 ta by艂a wysy艂ana tylko po zainstalowaniu trojana.

Windows Mobile

ZitMo na Windows Mobile zosta艂 wykryty podczas drugiego znanego ataku trojana, kt贸ry by艂 tak偶e skierowany przeciwko u偶ytkownikom Symbiana. Nie dziwi wi臋c, 偶e numer centrum sterowania dla wersji na Windows Mobile i Symbiana by艂 taki sam.

 
Fragment kodu szkodliwego programu Trojan-Spy.WinCE.Zitmo.a

 
Fragment kodu szkodliwego programu Trojan-Spy.SymbOS.Zitmo.b

Nie ma 偶adnych r贸偶nic w funkcjach pomi臋dzy wersj膮 ZitMo na Windows Mobile a wersj膮 na Symbiana. Trojan mo偶e odbiera膰 i wykonywa膰 te same polecenia na obu platformach.

BlackBerry

Wersja ZitMo na BlackBerry okaza艂a si臋 by膰 bardziej skomplikowana i zagadkowa. Trojan zosta艂 po raz pierwszy zidentyfikowany na tym samym blogu, kt贸ry og艂osi艂 pierwsze potwierdzone pojawienie si臋 zagro偶enia ZitMo. Jednak偶e po pi臋ciu miesi膮cach bada艅 firmy antywirusowe nie zdo艂a艂y wykry膰 偶adnych plik贸w skojarzonych z ZitMo na BlackBerry, a niekt贸rzy zacz臋li spekulowa膰, 偶e tak naprawd臋 nie by艂o 偶adnej aktywnej wersji ZitMo na tej platformie. Kr贸tko po drugim ataku ZitMo, pod koniec lutego 2011 r., firma Kaspersky Lab w ko艅cu wykry艂a plik sertificate.cod, kt贸ry okaza艂 si臋 nieuchwytnym trojanem ZueS-in-the-Mobile na BlackBerry.

 
Fragment pliku sertificate.cod

Szybkie spojrzenie na plik pozwala zauwa偶y膰, 偶e w kontek艣cie polece艅 nie ma 偶adnych r贸偶ni膰 mi臋dzy t膮 wersj膮 trojana ZitMo a innymi jego wersjami. Bardziej szczeg贸艂owa analiza wydoby艂a na 艣wiat艂o dzienne nast臋puj膮ce fakty.

G艂贸wne metody wykorzystywane przez tego trojana s膮 przechowywane w pliku OptionDB.java. W艣r贸d nazw metod mo偶na znale藕膰 getAdminNumber, kt贸ra jest u偶ywana mi臋dzy innymi w nast臋puj膮cym procesie potwierdzenia instalacji trojana:

 
Fragment procesu potwierdzenia instalacji trojana

Mo偶na r贸wnie偶 wyr贸偶ni膰 metody logiczne, takie jak isForwardSms, kt贸ra determinuje, czy wiadomo艣膰 tekstowa zostanie przes艂ana dalej, oraz isBlockAllCalls, kt贸ra okre艣la, czy po艂膮czenia b臋d膮 blokowane.

G艂贸wne procesy wymagane do dzia艂ania tego programu mo偶na znale藕膰 w pliku SmsListener.java. Zaliczaj膮 si臋 do nich, na przyk艂ad, proces weryfikacji numer贸w w celu identyfikacji nadawc贸w przychodz膮cych wiadomo艣ci tekstowych, kt贸ry nast臋pnie determinuje, jakie wiadomo艣ci maj膮 zosta膰 przes艂ane do cyberprzest臋pcy.

Android

Wersja ZitMo na Androida zosta艂a wykryta jako ostatnia, na pocz膮tku lipca 2011 r. Wykryta pr贸bka znacznie r贸偶ni si臋 od wszystkich wcze艣niejszych wersji trojana. Funkcje tego zagro偶enia s膮 tak prymitywne, 偶e a偶 nie chce si臋 wierzy膰, 偶e plik APK jest powi膮zany z ZitMo. Niemniej jednak, analiza potwierdzi艂a, 偶e jest to faktycznie ZeuS-in-the-Mobile na Androida.

Pisali艣my o sposobie dzia艂ania ZeuSa. W skr贸cie, gdy u偶ytkownik pr贸buje wej艣膰 na stron臋 swojego banku i zalogowa膰 si臋 do swojego konta, zobaczy stron臋 zmodyfikowan膮 przez ZeuSa, kt贸ra 偶膮da wprowadzenia danych. Dane te s膮 nast臋pnie wysy艂ane na serwer cyberprzest臋pcy, a nie do banku.

Ataki z u偶yciem trojana ZitMo na Androida rozpocz臋艂y si臋 w pierwszych dw贸ch tygodniach czerwca. Taktyki u偶ywane do rozprzestrzeniania zagro偶enia by艂y takie same. W jednym z plik贸w konfiguracyjnych zagro偶enia Trojan-Spy.Win32.Zbot znaleziono nast臋puj膮c膮 wiadomo艣膰:

 
"Strona powitalna" ZeuSa

Gdy u偶ytkownik wybierze "Android" i kliknie "Continue" (Kontynuuj), zostaje przeniesiony na stron臋, na kt贸rej szczeg贸lnie zalecane jest pobranie specjalnego oprogramowania chroni膮cego przed oszustwami internetowymi.

 
Zalecenie pobrania narz臋dzia chroni膮cego przed oszustwami internetowymi

Je偶eli u偶ytkownik wybierze system operacyjny inny ni偶 Android, w贸wczas nic si臋 nie stanie. Wy艣wietlony zostanie nast臋puj膮cy komunikat:

 
Wiadomo艣膰 dla u偶ytkownik贸w system贸w innych ni偶 Android, kt贸ra informuje, 偶e nie jest potrzebna dodatkowa ochrona

Innymi s艂owy, ta specyficzna wersja ZitMo celuje wy艂膮cznie w platform臋 Android.

Po pobraniu i zainstalowaniu rzekomo licencjonowanego oprogramowania, u偶ytkownik otrzyma szkodliwy program, kt贸rego jedynym celem jest przesy艂anie wszystkich przychodz膮cych wiadomo艣ci tekstowych (艂膮cznie z tymi zawieraj膮cymi kody mTAN) na zdalny serwer (http://******rifty.com/security.jsp) w nast臋puj膮cym formacie:

f0={numer_nadawcy_SMS-a}&b0={tre艣膰_SMS-a}&pid={numer ID_zainfekowanego_urz膮dzenia}

Nie ma 偶adnych innych dodatkowych funkcji - nawet 偶adnego numeru centrum kontroli czy wiadomo艣ci tekstowej z poleceniem dla ZitMo na Androida! Jednak ZitMo na Androida jest z pewno艣ci膮 powi膮zany z ZeuSem na komputery.

Nale偶y wspomnie膰, 偶e szkodliwy program by艂 przez jaki艣 czas w Android Markecie. Zosta艂 tam przes艂any 18 czerwca, a data jego usuni臋cia nie jest znana. Trojan zosta艂 pobrany z Android Marketu mniej ni偶 50 razy.

Co dalej?

Trojan ZitMo, kt贸ry wsp贸艂pracuje z ZeuSem infekuj膮cym komputery, jest ostatnio prawdopodobnie jednym z najbardziej z艂o偶onych zagro偶e艅 mobilnych, poniewa偶:

  • Jest to trojan z bardzo w膮sk膮 specjalizacj膮: przesy艂a przychodz膮ce wiadomo艣ci tekstowe zawieraj膮ce kody mTAN do cyberprzest臋pc贸w lub na serwer (w przypadku ZitMo na Androida), aby cyberprzest臋pcy mogli przeprowadza膰 transakcje finansowe z u偶yciem przej臋tych kont bankowych..
  • Istniej膮 wersje na r贸偶ne platformy mobilne. Wykryte zosta艂y wersje ZitMo na Symbiana, Windows Mobile, BlackBerry i Androida.
  • Wsp贸艂pracuje z ZeuSem jako "zesp贸艂". Je偶eli spojrzymy na ZitMo indywidualnie, tzn. bez 偶adnego zwi膮zku z ZeuSem atakuj膮cym komputery, w贸wczas staje si臋 on zwyk艂ym programem szpieguj膮cym, zdolnym do przesy艂ania wiadomo艣ci tekstowych. Jednak, je偶eli jest on u偶ywany w po艂膮czeniu z klasycznym trojanem ZeuS na komputery, w贸wczas cyberprzest臋pcy mog膮 pokona膰 ostatni膮 barier臋 procesu autoryzacji transakcji internetowej, korzystaj膮c ze skradzionych kod贸w mTAN.

W przysz艂o艣ci ataki wykorzystuj膮ce trojana ZitMo (lub inny szkodliwy program z podobnymi funkcjami), kt贸ry zosta艂 zaprojektowany do kradzie偶y kod贸w mTAN (lub by膰 mo偶e tak偶e innych poufnych informacji wysy艂anych w wiadomo艣ciach tekstowych), b臋d膮 wci膮偶 mie膰 miejsce, chocia偶 prawdopodobnie b臋d膮 one skierowane w mniejsz膮 grup臋 ofiar.

殴ród艂o:
Kaspersky Lab