新银行木马“Eventbot”,影响234个金融应用

Unix/Linux > 物联网安全 文章作者:小飞侠 2020-04-13 13:34 freebuf 阅读: loading...

背景介绍

2020年无疑是多灾多难的一年,虽然时间目前只过去了四分之一。但借着“新冠肺炎”各种衍生的自然灾难、人为灾难接踵而至。

近期奇安信病毒响应中心在日常监测中,发现了一种新的移动银行木马Eventbot,其最早可以追溯到2020年3月1日。Eventbot使用了全新的代码结构,与目前已知的银行木马完全不同。经过分析我们发现Eventbot目前可能只是处于测试阶段,其繁琐的功能以及影响的金融应用众多。目前其主要针对欧洲一些国家的银行应用、一些加密货币钱包应用等共234个(见附录)。

Eventbot样本信息:目前发现的样本,其都使用相同的包名com.example.eventbot,代码功能也不够完善,并且代码并没有经过混淆加密处理,因此我们推断其正处于测试阶段。根据我们对样本的溯源,发现其最早出现在2020年3月1日。

样本分析

Eventbot其功能繁多,相比于近期比较活跃的Cerberus、Anubis、Joker等毫不逊色。

样本信息

应用名Flash Update
包名com.example.eventbot
MD5F73F66B15791A42DAC86D0CED46D660F
图标

运行截图:

样本功能

Eventbot木马通过仿冒正常应用图标诱骗用户安装使用,其运行以后会通过仿冒升级更新,隐藏自身图标达到保护自身。Eventbot木马通过Accessibility Service功能实施对用户手机的监控,恶意功能多达50多种。其运行后会通过服务端下发指令,实施对用户手机的操控,例如:获取并上传用户手机短信,获取并上传用户手机配置信息,获取并上传用户手机已安装应用,对用户手机浏览器进行注入,启动用户手机指定APP,删除指定应用,更新恶意插件等恶意行为。

代码分析

获取C2:

通过服务端下发指令:

获取并上传用户手机短信:

操控用户手机:

上传用户信息:

数据包:

影响分析

Eventbot主要以金融行业为目标,通过分析我们发现目前其影响了英国、德国、意大利、西班牙等国的十来家银行APP,总共影响234个金融APP,尤其以虚拟货币交易平台为主。

Eventbot仿冒的主要图标:

Eventbot影响的金融行业APP图标举例:

从中我们可以看到,Eventbot主要以虚拟货币交易平台为主要目标,虽然国内早已经关闭了虚拟货币的交易,但依然有很多人通过“科学上网”,通过一些虚拟货币交易平台在进行买卖,其中很大一部分平台APP在Eventbot的目标之中,这些无疑增加了国内用户手机中招的概率。

总结

进入2020年以后,Android银行木马随着“新冠肺炎”的爆发变得异常活跃,继Cerberus、Anubis木马之后,又出现了全新的木马Eventbot。虽然目前Eventbot木马只是处于测试阶段,实质性的危害还没有扩大,但其潜在的影响广泛,对国内一些进行虚拟货币交易的用户具有潜在的威胁。奇安信病毒响应中心会随时关注相关木马的实时动态,同时奇安信病毒响应中心提醒用户不要安装未知来源的APP,同时提高个人的安全意识。

目前奇安信威胁情报中心文件深度分析平台:(https://sandbox.ti.qianxin.com/sandbox/page)已支持Android样本分析:

同时基于奇安信威胁情报中心的威胁情报数据的全线产品,包括奇安信威胁情报平台(TIP)、天擎、天眼高级威胁检测系统、奇安信NGSOC等,都已经支持对此类攻击的精确检测。

IOC

文件MD5:

7107AC3BCCD8DB274B21F0E494E3ECCC

8A563B6AF3CF74C8CBB88B99E104D949

F73F66B15791A42DAC86D0CED46D660F

7F5D728119951839B46895808107B281

B3F4746A6C21D030D2B73FF2AC3CEC2F

66AE6BB78ED76B252C2EA6EC8072B0E8

664118A72533D9A0D60E9CABA439FE28

E1229D332CA43AC2B640084A0DAE9BBE

8793359481AB88914B5E60625F57277C

36988753860CD9F919B9D2A94C0AF0FC

C2:

http://themoil.site/gate_cb8a5aea1ab302f0_c

http://ora.carlaarrabitoarchitetto.com/gate_cb8a5aea1ab302f0_c

http://ora.studiolegalebasili.com/gate_cb8a5aea1ab302f0_c

附录

受影响的234家金融机构应用包名:

包名包名包名列3
com.ownrwallet.walletmobi.societegenerale.mobile.lapplidoge.org.freewallet.app
com.aurigaspa.bancadalbait.csebo.fec3mobileProd05772it.relaxbanking
es.lacaixa.mobile.android.newwapiconcom.intesasanpaolo.inbizcom.revolut.revolut
com.tabtrader.androidcom.sella.BancaSellaftb.ibank.android
it.creval.bancapertacom.opentecheng.android.webankcom.wirex
com.plutus.walletcom.kutxabank.androidit.cedacri.hb3.crasti
com.grppl.android.shell.BOScom.latuabancaperandroid.ispbcom.fideuram.phone
com.cryptotab.androidcom.cryptoviewercom.coinmarketcap.android
com.mansoon.cryptopopio.cex.app.prodcom.latuabancaperandroid
com.jhapps.easyfaucetclaimerit.csebo.fec3mobileProd06150com.avuscapital.trading212
cedacri.mobile.bank.crbolzanobtg.org.freewallet.appclientapp.swiftcom.org
it.bnl.apps.enterprise.hellobankcom.payeerit.gruppobper.ams.android.bper
ch.postfinance.androidcom.conio.walletapp.pay98
co.mona.androidit.bnl.apps.bankingcash.usdx.wallet
com.chlegou.bitbotcom.pundix.xwalletnet.bitbay.bitcoin
com.paytomatcom.coinninja.coinkeepercom.mediolanum.android.fullbanca
it.csebo.fec3mobileProd05156com.beeweeb.findomesticcom.mercuryo.app
it.cedacri.hb3.crcentoit.bper.mobile.mymoneycom.mycelium.wallet
it.archie.ccbcarteprepagatecom.cryptonator.androiduk.co.tsb.businessmobilebank
com.paxful.walletcedacri.mobile.bank.bppbcom.bitpanda.bitpanda
de.postbank.finanzassistentit.bnl.apps.banking.privatebnlmw.org.freewallet.app
com.caisseepargne.android.mobilebankingio.bluewallet.bluewalletcom.lloyds.ccdm
com.fullsix.android.labanquepostale.accountaccessuk.co.cumberland.banking.pay2mobilecom.wavesplatform.wallet
uk.co.metrobankonline.mobile.android.productioncom.grppl.android.shell.halifaxcom.illimity.mobile.rtl
com.arkea.android.application.cmbcom.tideplatform.bankingcom.eofinance
io.eidoo.wallet.prodnetio.kriptomat.appcom.enjin.mobile.wallet
it.popso.SCRIGNOappcom.crypteriumcom.bitnovo.app
com.todo1.mobile.deleteTHIS3lt.lemonlabs.android.payseracom.starfinanz.smob.android.sfinanzstatus
co.uk.getmondoit.csebo.fec3mobileProd05652com.unicredit
com.bbva.netcashcom.citibank.mobile.aucom.ie.vanquis.interact.shell
com.crypto.currencyit.chiantibanca.inbankcom.swissborg.android.community
it.hype.appcom.lloydsbank.businessmobilecom.binance.dev
de.schildbach.walletit.cedacri.hb2.bpbaricom.bankofqueensland.boq
com.ecoPayz.appIDcom.libertex.mobileat.volksbank.volksbankmobile
com.tmobtech.halkbankcom.moneybookers.skrillpaymentscom.lynxspa.bancopopolare
com.tforp.cryptogdxcom.mal.saul.coinmarketcapcom.plunien.poloniex
com.db.pbc.miabancaio.getdelta.androidcom.wallet.crypto.trustapp
com.spot.spotcom.starlingbank.androidcom.db.coo.secureauthenticator
com.dowalletcom.liberty.jaxxcom.barclays.android.barclaysmobilebanking
com.bitcoin.mwalletcom.developerdesing.bitcoinfcabank.myfcabank
it.icbpi.mobileltcc.org.freewallet.appco.edgesecure.app
uk.co.hsbc.hsbcukmobilebankingit.bnl.mybizcom.coinbase.android
com.swftcoin.client.androidcom.aci.ocean.mobilecom.mosync.app_Banco_Galicia
com.monitise.client.android.yorkshirecom.coinstats.crypto.portfolioat.paysafecard.android
im.token.appquarecy.cryptocom.magnum.wallet
fr.banquepopulaire.cyberpluscom.tarjetanaranja.emisor.serviciosClientes.appTitularesit.cabel.mito.mimo.android
com.vipera.chebancacom.touchin.perfectmoneycloud.money.server.mining
co.bitx.android.walletcom.garanti.cepsubesicom.ptpwallet
com.interactive_crypto.appcom.monitise.client.android.clydesdaleio.atomicwallet
net.inverline.bancosabadell.officelocator.androidcom.cointiply.earncom.electroneum.mobile
uk.co.tsb.newmobilebankcom.polehin.androidnet.bitstamp.app
hashengineering.darkcoin.walletuk.co.santander.santanderUKcom.syndicomsolutions.ecoinia
com.thanksmister.bitcoin.localtradereth.org.freewallet.appcom.altcoinfantasy.altcoinfantasy
com.bitpiecom.kbc.mobilebankinguk.co.bankofscotland.businessbank
it.ingdirect.apppl.bzwbk.bzwbk24com.tescobank.mobile
ch.raiffeisen.androidcom.coinomi.walletde.number26.android
com.ocito.cdn.activity.banquenugerit.nogood.containercom.cajaingenieros.android.bancamovil
com.supercrypto.cryptocyrrencycom.jdevelops.claimmultifaucetcom.moneybookers.skrillpayments.neteller
es.ibercaja.ibercajaappcom.bitrue.currency.exchangelt.spectrofinance.spectrocoin.android.wallet
com.grppl.android.shell.CMBlloydsTSB73com.monitise.coopexodusmovement.exodus
com.bancsabadell.walletcom.Plus500app.wizink.es
org.toshibtc.org.freewallet.appcom.csg.cs.dnmb
it.copergmps.rt.pf.android.sp.bmpspiuk.blockchain.androidcom.xapo
com.ie.capitalone.ukes.ceca.cajalnetcom.commbank.netbank
com.myetherwallet.mewconnectcom.advantage.RaiffeisenBankcom.mediaengine.allianzbank
com.romerock.apps.utilities.cryptocurrencyconverterit.bancagenerali.mobilecom.barclays.bca
com.blockfolio.blockfolioau.com.heritage.appcom.tronwallet2
it.gruppocariparma.nowbankingcom.niyo.globalcom.remitano.remitano
it.cartasi.mobileposcom.twogetherbank.appcom.bbva.bbvacontigo
com.quppycom.bitpay.walletcom.bankinter.launcher
cobo.walletco.uk.mycashplus.maappaib.ibank.android
com.barclaycard.germanyio.totalcoin.walletnetwork.celsius.wallet
com.latuabancaperandroid.pgcom.payoneer.androidcom.crypter.cryptocyrrency
com.changelly.appit.phoenixspa.inbankit.volksbank.android
posteitaliane.posteapp.appbpolcom.mirlimited.muchbetterde.commerzbanking.mobil
crypto.aliens.bchcom.monese.monese.livecedacri.mobile.bank.hb2.bari
com.CredemMobilecom.cmcm.blockchain.bitcoin.ethereum.safewalletcom.wrx.wazirx
com.coingecko.coingeckoappit.iwbank.bankingcom.nexowallet

已获取点赞 +0

评论 点击评论