Cybercriminelen proberen banking trojan te verspreiden via SMS-berichten

malware

Duitse en Tsjechische gebruikers van Android zijn het doelwit van een aanvalscampagne waarbij zij malware krijgen aangeboden via een SMS-bericht. Het bericht lijkt afkomstig te zijn van pakketdienst DHL en te verwijzen naar een app, maar probeert ontvangers in werkelijkheid te overtuigen malware te installeren op hun mobiele apparaat.

Dit meldt beveiligingsonderzoeker Bart Blaze. Blaze is werkzaam bij PwC als Threat Intelligence analist en richt zich in zijn vrije tijd op het onderzoeken van malware. Hij trekt aan de bel over een nieuwe aanval met behulp van een bericht dat afkomstig lijkt te zijn van DHL, Czech Post of de Tsjechische webwinkel Alza. Dit bericht stelt dat een bezorger een pakketje heeft geprobeerd te zorgen, maar dit niet is gelukt. De ontvanger wordt verwezen naar een mobiele app van DHL, Czech Post of Alza om een nieuwe afspraak te maken met de bezorgdienst.

Marcher banking trojan

Wie deze app installeert plaatst hiermee in werkelijkheid echter malware op zijn Android apparaat. Het gaat hierbij om de Marcher banking trojan. Deze malware richt zich onder andere op de banken en financiële instellingen ČSOB, Star Finanz, Deutsche Kreditbank (DKB), Commerzbank en Raiffeisenbank. Nieuw is de malware overigens niet: de malware is sinds 2013 actief. Beveiligingsbedrijf Securify waarschuwde onlangs al voor een toename van het aantal infecties met de Marcher banking trojan.

Wie achter de aanval zit is niet duidelijk. De Marcher malware wordt op onder andere op het dark web te koop aangeboden, wat betekent dat iedere cybercrimineel met behulp van de banking trojan een aanval kan opzetten. Blaze meldt op dat de malware hardnekkig is; de malware installeert zichzelf als ‘Device Administrator’. Door zichzelf deze functie toe te wijzen weet de malware te voorkomen dat gebruikers de app kunnen verwijderen of bijbehorende processen kunnen stoppen.

Malware verwijderen

Blaze adviseert daarom alle data van het apparaat te backuppen en het apparaat volledig te wissen om de malware te verwijderen. Daarnaast adviseert de onderzoeker getroffen gebruikers hun wachtwoorden voor internetbankieren te wijzigen en daarnaast hun bank te informeren over de malware-infectie.

Lees ook
Proofpoint: Noord-Koreaanse hackers stelen miljarden aan cryptocurrency

Proofpoint: Noord-Koreaanse hackers stelen miljarden aan cryptocurrency

TA444, een staatsgesponsorde hackersgroep uit Noord-Korea is waarschijnlijk belast met het genereren van inkomsten voor het Noord-Koreaanse regime. Deze aanvallen overlappen met APT38, Bluenoroff, BlackAlicanto, Stardust Chollima en COPERNICIUM. In het verleden waren de pijlen gericht op banken om uiteindelijk geld door te sluizen naar andere dele1

Onderzoek Venafi onthult bloeiende ransomware-marktplaats op het dark web

Onderzoek Venafi onthult bloeiende ransomware-marktplaats op het dark web

Venafi maakt de resultaten bekend van een dark web-onderzoek naar ransomware die via kwaadaardige macro's wordt verspreid. Venafi en Forensic Pathways, een specialist in criminele inlichtingen, hebben tussen november 2021 en maart 2022 35 miljoen dark web-URL's geanalyseerd van marktplaatsen en forums, met behulp van de Forensic Pathways Dark Sear1

Proofpoint: Cybercriminelen bereiden zich voor op een wereld zonder macro's

Proofpoint: Cybercriminelen bereiden zich voor op een wereld zonder macro's

Microsoft kondigde in oktober 2021 en februari 2022 aan dat het XL4- en VBA-macro's standaard gaat blokkeren voor Office-gebruikers. De wijzigingen zijn uiteindelijk dit jaar van start gegaan. Cybercriminelen hebben hier op gereageerd door af te stappen van macro-gebaseerde aanvallen.