Según una investigación de Promon, está utilizándose una nueva variedad de malware para atacar a clientes bancarios en el sudeste asiático, lo que provoca pérdidas financieras y fraude.
El malware recién descubierto, denominado Snowblind, utiliza una técnica poderosa y «nunca antes vista» para desactivar la capacidad de las aplicaciones bancarias de Android para determinar si han sido modificadas maliciosamente, evitando así la detección.
Snowblind está diseñado para explotar los servicios de accesibilidad en aplicaciones, que son características del sistema operativo Android diseñadas para ayudar a los usuarios con discapacidades a utilizar sus dispositivos de manera más efectiva.
Estos servicios tienen amplios permisos para interactuar y modificar las interfaces de las aplicaciones, lo que les permite leer el contenido de la pantalla, ingresar texto y realizar acciones en nombre del usuario.
Snowblind está explotando estos servicios para acceder a información confidencial, navegar por el dispositivo o controlar aplicaciones y eludir las medidas de seguridad automatizando interacciones que normalmente requerirían la intervención del usuario, según Promon.
Este enfoque permite a los actores de amenazas realizar una serie de actividades maliciosas. Éstas incluyen:
-Robar las credenciales de inicio de sesión de los usuarios
-Secuestrar la sesión bancaria de un usuario para realizar transacciones no autorizadas
-Deshabilite las funciones de seguridad de la aplicación, como la autenticación de dos factores (2FA) o la verificación biométrica.
-Exfiltrar información de identificación personal (PII) confidencial y datos de transacciones
El malware es eficaz en todos los dispositivos Android modernos y se ha observado que apunta específicamente a aplicaciones bancarias.
Snowblind evita la detección modificando la aplicación para evitar que detecte la existencia de servicios de accesibilidad.
Para hacerlo, explota la función del kernel de Linux ‘seccomp’, que controla lo que una aplicación puede hacer al limitar las llamadas al sistema o las solicitudes que una aplicación puede realizar desde el sistema operativo.
El malware puede eludir el código antimanipulación en seccomp instalando su propio filtro seccomp en el proceso en el que se carga.
Luego puede indicarle al kernel que detenga las llamadas al sistema, lo que provoca que se genere una señal SIGSYS.
Snowblind además instala un controlador de señales para SIGSYS, lo que le permite interceptar y modificar estas llamadas para evitar la detección.
El malware también evita que se generen demasiadas señales y ralentice notablemente la aplicación; lo hace haciendo que el filtro verifique de dónde proviene la llamada al sistema.
El filtro solo indicará al kernel que genere la señal si la llamada proviene de la biblioteca que implementa el mecanismo antimanipulación.
Promon afirmó que este ataque es particularmente poderoso, ya que va más allá de eludir los mecanismos antimanipulación en una aplicación para manipular y rastrear cualquier código que dependa de llamadas al sistema, incluso si implementa las llamadas al sistema. Esto impide que dichos mecanismos puedan escanear la integridad del código y detectar archivos manipulados.