Phần mềm độc hại TeaBot lại xâm nhập vào Cửa hàng Google Play

Trojan ngân hàng TeaBot một lần nữa được tìm thấy trong Cửa hàng Google Play, where it posed as a QR code reader (QR Code & BarcodeScanner) and managed to spread to more than 10,000 thiết bị. The malware targets users of more than 400 banking and financial applications, including those from Russia, Trung Quốc, and the United States.

According to a report from Cleafy, Teabot-infected applications act as droppers. Đó là, they get to the Google Play Store without malicious code and request minimal permissions from the user, so that it is difficult for reviewers and Google’s automated checks to detect anything suspicious.

Ngoài ra, trojanized applications actually work, delivering the promised functionality, so the reviews about them are mostly positive.

TeaBot trên Cửa hàng Google Play

Ví dụ, QR Code & Barcode – Scanner that was discovered in February, looked like a regular utility for scanning QR codes. Tuy nhiên, once installed, the app requested an update via a pop-up message, and instead of the standard procedure set by the Play Store rules, the update was downloaded from an external source.

The experts traced the source of these downloads to two GitHub repositories owned by the user feleanicusor and containing several samples of the TeaBot malware, uploaded on February 17, 2022.

TeaBot trên Cửa hàng Google Play
Attack scheme

Once thisupdateis complete, TeaBot is downloaded to the victim’s device as a new QR Code Scanner: Add-On application. This application starts automatically and requests the rights to use Accessibility Services to perform the following functions:

  1. view the device screen and create screenshots that show login credentials, two-factor authentication codes, SMS content, và như thế;
  2. automatic granting of additional permissions to malware in the background, which does not require user intervention.

TeaBot trên Cửa hàng Google Play

Thật thú vị, earlier versions of TeaBot, discovered in January 2021 and studied by Bitdefender, exited if they detected that the victim was in the United States. Now TeaBot also attacks users from the United States, and also received support for Russian, Slovak and Chinese languages, that is, the malware attacks any users without making exceptions.

Cũng, compared to samples from early 2021, the malware is now more obfuscated, and the number of its target applications has increased by 500% – from 60 ĐẾN 400. These include banking and insurance applications, as well as cryptocurrency wallets and exchange solutions cryptocurrencies.

Hãy để tôi nhắc bạn rằng chúng tôi cũng đã viết rằng Experts discovered Xenomor malware in the Google Play Store, Và cái đó AbstractEmu Android malware “roots” smartphones and evades detection.

Helga Smith

Tôi luôn quan tâm đến khoa học máy tính, đặc biệt là bảo mật dữ liệu và chủ đề, được gọi là ngày nay "khoa học dữ liệu", kể từ khi tôi còn ở tuổi thiếu niên. Trước khi vào nhóm Diệt Virus với vai trò Tổng biên tập, Tôi đã làm việc với tư cách là chuyên gia an ninh mạng tại một số công ty, bao gồm một trong những nhà thầu của Amazon. Một trải nghiệm khác: Tôi đã nhận được đang giảng dạy tại các trường đại học Arden và Reading.

Để lại một bình luận

Email của bạn sẽ không được hiển thị công khai. Các trường bắt buộc được đánh dấu *

Trang web này sử dụng akismet để giảm spam. Tìm hiểu cách xử lý dữ liệu bình luận của bạn.

Nút quay lại đầu trang