Fałszywa aktualizacja Adobe Flash Player na system Android

Uważajcie na fałszywe strony, gdzie do pobrania jest aktualizacja odtwarzacza Adobe Flash Player. W ten sposób możecie zainfekować swój telefon oraz stracić poufne dane.

Fałszywa aktualizacja Adobe Flash Player na system Android

Na stronie widzimy komunikat z fałszywą informacją, że aby wyświetlić zawartość strony, należy uaktualnić odtwarzacz Adobe Flash Player. Jak czytamy dalej, rzekoma aktualizacja ma zająć nie więcej niż 2-3 minuty i jest całkowicie darmowa.

Dodatkowo, na stronie cyberprzestępcy zamieścili komunikat, który ma spowodować, że potencjalna ofiara nie będzie miała wątpliwości, iż powinna zaktualizować swój odtwarzacz:
"Późne aktualizacje mogą prowadzić do utraty informacji, często cyberprzestępcy blokują urządzenia mobilne i wysyłają SMS-y na numery premium!"

1

Po wejściu na stronę następuje automatyczne pobieranie pliku, który ma służyć instalacji aktualizacji. W rzeczywistości jest to plik o rozszerzeniu .apk, czyli pobierana jest aplikacja na system Android. W komunikacie, który widzimy poniżej znajduje się ostrzeżenie, pochodzące z przeglądarki mobilnej Google Chrome, że plik może wyrządzić szkody na urządzeniu.

2

Pobrany plik, który miał służyć rzekomej aktualizacji w rzeczywistości jest złośliwą aplikacją o nazwie Update Flash Player. Aplikacja zawiera złośliwe oprogramowanie RedAlert i podczas instalacji wymaga wielu uprawnień, których żądanie może wzbudzać obawy:

  • odczytywanie kontaktów
  • odbieranie wiadomości tekstowych (MMS)
  • odbieranie wiadomości tekstowych (SMS)
  • odczytywanie wiadomości tekstowych (SMS i MMS)
  • wysyłać i wyświetlać SMS-y
  • rysowanie na innych aplikacjach
  • bezpośrednie wybieranie numerów telefonów
  • czytanie rejestru połączeń
  • odczytywanie stanu i informacji o telefonie

3

Złośliwe oprogramowanie RedAlert na system Android opisywaliśmy w artykule
https://sirt.pl/wiadomosci-spam-wykorzystywane-do-infekcji-komputera-i-telefonu/

Po zainstalowaniu aplikacja Update Flash Player żąda także aktywacji administratora urządzenia, co pozwoli jej na wykonywanie następujących operacji:
- Monitoruj próby odblokowani ekranu
Przy odblokowywaniu ekranu monitoruje, ile razy wpisano nieprawidłowe hasło, i blokuje telefon lub usuwa z niego wszystkie dane, jeśli nieprawidłowe hasło podano zbyt wiele razy
- Blokowanie ekranu
Kontrolowanie sposobu i warunków blokowania ekranu
- Ustaw czas ważności hasła blokady ekranu
Zmiana częstotliwości, z jaką należy zmieniać hasło blokady ekranu, kod PIN lub wzór.

Po kliknięciu AKTYWUJ aplikacja jest widoczna jako administrator urządzenia. Wszelkie próby dezaktywacji tej funkcji będą skutkowały wyświetlaniem się komunikatu z ponownym żądaniem aktywacji. W praktyce oznacza to, że dezaktywacja tej fuknkcji jest niemożliwa.

4

Zobacz jak możesz sprawdzić, które aplikacje posiadają uprawnienia administratora w Twoim telefonie https://sirt.pl/zlosliwe-oprogramowanie-jako-admin/.

Aplikacja po zainstalowaniu i nadaniu jej uprawnień administratora urządzenia działa w tle. Atak rozpoczyna się w momencie, gdy na zainfekowanym urządzeniu zostanie uruchomiona oryginalna aplikacja bankowości, która jest celem ataku. Wówczas wyświetla się nakładka, która wykorzystuje logotyp banku. W ten sposób wyłudzane są dane logowania do bankowości.

Zobacz, jak wyglądają nakładki wyśietlane przez złośliwą aplikację Update Flash Player na wybranych bankowościach mobilnych.

5

Nakładki wyświetlane są na wierzchu uprzednio uruchomionej aplikacji bankowej, dlatego można odnieść wrażenie, że logujemy się do oryginalnej aplikacji swojej bankowości.

6

W podglądzie uruchomionych aplikacji widzimy uruchomioną oryginalną aplikację bankową oraz złośliwą aplikację Update Flash Player z fałszywą nakładką na bankowość.
W momencie ataku użytkownik widzi fałszywą nakładkę i jeśli wpisze login i hasło, to nie zaloguje się do bankowości. Dane zostaną natychmiast przechwycone przez przestępców.

7

Podsumowanie

Pobierając aplikacje na swój telefon korzystaj jedynie z zaufanych źródeł, jak Sklep Google Play. Pamiętaj, że aplikacje pochodzące z nieznanych źródeł mogą być niebezpieczne i zawierać złośliwe oprogramowanie, za pomocą którego przestępcy wykradną Twoje poufne dane i przejmą kontrolę nad Twoim telefonem.

Zgłoś Incydent

Za pośrednictwem tego formularza, możesz zgłosić adres strony internetowej lub treść otrzymanej wiadomości. Przesyłając do nas zgłoszenie możesz przyczynić się do zwiększenia bezpieczeństwa w internecie. Eksperci zweryfikują Twoje zgłoszenie i pomogą w rozwiązaniu problemu.