Android virus "trojanac" krade novac sa računa žrtava



Spam SMS poruke sadrže link za preuzimanje nekih programa, kao što je aplikacija jednog oglasnog sajta u Rusiji, ili aplikacija za pregled MMS poruka. Međutim, kada korisnik klikne na link, preuzima se maliciozni APK fajl. Virus "trojanac" može da izvrši komande sajber kriminalaca i ukrade novac sa bankovnih računa korisnika Android operativnog sistema.
Jedini način da se inficira uređaj je da korisnik otvori preuzeti APK fajl.
Kada zlođudni softver koji je nazvan "Android.SmsBot.459.origin" dobije neophodne privilegije, on uklanja prečicu sa "Home Screena".
Neke verzije ovog "trojanca" ne traže administatorske privilegije, već samo aktiviraju zloćudni sistemski proces i posle toga uklanjanju prečicu.
Softver šalje sledeće informacije serveru za komadnu i kontrolu (C&C server): IMEI, naziv modela, trenutni jezik sistema, IMSI, mobilni broj, naziv operatera, verziju operativnog sistema, informaciju o tome da li je dostupan "Viber", informacije o verziji "trojanca" i jedinstveni ID "trojanca" generisan za inficirani uređaj.
"Trojanac" dobija odgovor servera, odnosno komandu da proveri da li je na uređaju instalirana aplikacija za e-banking nekoliko banaka, kao što ruske banke Alfa-Bank i Sberbank. Takođe proverava račune i korisnikov mobilni račun, šalje listu svih SMS poruka serveru, spisak svih instaliranih aplikacija, SMS sa prethodno definisanim tekstom na određeni broj, presreće SMS poruke, šalje USSD upit, šalje listu kontakata serveru, šalje poruku određenom broju preko "Viber" servisa.
Uz pomoć posebnih komandi i SMS poruka, "trojanac" obavlja novčane transkacije - krade novac sa bankovnog računa žrtve i prebacuje ga na račun napadača.
Da bi od vlasnika uređaja sakrio svoje aktivnosti i dolazne poruke koje šalje banka da bi transakcija bila potvrđena, on isključuje zvuk obaveštenja, uključujući i vibraciju, i prosleđuje poruke napadačima, a zatim ih odmah briše ih iz memorije. Posle tri sekunde, zvuk obaveštenja se ponovo uključuje, tako da korisnik ništa neće primetiti, piše "informacija.rs".