14/08/2024
Chameleon Android Banking Trojan Destina Usuários Através de Aplicativo CRM Falso
In BoT_SeC
Os pesquisadores de segurança cibernética levantaram a tampa de uma nova técnica adotada pelos atores de ameaças por trás do Camaleão Trojan bancário Android visando usuários no Canadá, mascarando-se como um aplicativo de Gerenciamento de Relacionamento com o Cliente (CRM).
"Chameleon foi visto disfarçado como um aplicativo de CRM, visando uma cadeia de restaurantes canadense que opera internacionalmente", a segurança holandesa ThreatFabric disse em um relatório técnico publicado na segunda-feira
A campanha, vista em julho de 2024, teve como alvo clientes no Canadá e na Europa, indicando uma expansão de sua presença vitimológica na Austrália, Itália, Polônia e Reino Unido.
O uso de temas relacionados ao CRM para os aplicativos dropper maliciosos que contêm o malware aponta para os alvos sendo clientes no setor de hospitalidade e funcionários Business-to-Consumer (B2C).
Os artefatos do conta-gotas também são projetados para ignorar as Configurações Restritas impostas pelo Google no Android 13 e posterior, a fim de impedir que aplicativos com sideload solicitem permissões perigosas (por exemplo, serviços de acessibilidade), e, técnica anteriormente empregada por SecuriDroper e Brokewell.
Uma vez instalado, o aplicativo exibe uma página de login falsa para uma ferramenta de CRM e, em seguida, exibe uma mensagem de erro falsa pedindo às vítimas que reinstalem o aplicativo, quando, na realidade, o aplicativo é ativado, ele implanta a carga útil Chameleon.
Trojan Bancário Android
Esta etapa é seguida pelo carregamento da página falsa do CRM novamente, desta vez pedindo-lhes para concluir o processo de login, apenas para exibir uma mensagem de erro diferente informando "Sua conta ainda não está ativada. Entre em contato com o departamento de RH."
O Chameleon está equipado para realizar fraudes no dispositivo (ODF) e transferir fraudulentamente os fundos dos usuários, ao mesmo