Un nouveau malware Android cible les utilisateurs de Netflix, Instagram et Twitter

New Android malware targets Netflix, Instagram, and Twitter users

Un nouveau malware Android connu sous le nom de MasterFred utilise de fausses superpositions de connexion pour voler les informations de carte de crédit des utilisateurs de Netflix, Instagram et Twitter.

Ce nouveau cheval de Troie bancaire Android cible également les clients des banques avec de fausses superpositions de connexion personnalisées dans plusieurs langues.

Un échantillon MasterFred a été soumis pour la première fois à VirusTotal en juin 2021 et a été repéré pour la première fois en juin. L’analyste des logiciels malveillants Alberto Segura a également partagé en ligne un deuxième échantillon il y a une semaine, soulignant qu’il a été utilisé contre des utilisateurs d’Android de Pologne et de Turquie.

Après avoir analysé le nouveau malware, les chercheurs d’Avast Threat Labs ont découvert des API fournies par le service d’accessibilité Android intégré pour afficher les superpositions malveillantes.

« En utilisant la boîte à outils d’accessibilité des applications installée sur Android par défaut, l’attaquant est en mesure d’utiliser l’application pour mettre en œuvre l’attaque Overlay pour inciter l’utilisateur à saisir des informations de carte de crédit pour de fausses violations de compte sur Netflix et Twitter », Avast mentionné.

L’utilisation malveillante du service d’accessibilité n’est pas quelque chose de nouveau puisque les créateurs de logiciels malveillants l’utilisent pour simuler des pressions et naviguer dans l’interface utilisateur Android pour installer leurs charges utiles, télécharger et installer d’autres logiciels malveillants et exécuter diverses opérations en arrière-plan.

Cependant, certaines choses font que MasterFred se démarque. L’un d’eux est que les applications malveillantes utilisées pour diffuser le malware sur les appareils Android regroupent également les superpositions HTML utilisées pour afficher les faux formulaires de connexion et récolter les informations financières des victimes.

Le malware utilise également la passerelle Web sombre Onion.ws (alias proxy Tor2Web) pour transmettre les informations volées aux serveurs du réseau Tor sous le contrôle de son opérateur.

Étant donné qu’au moins une des applications malveillantes regroupant le banquier MasterFred était récemment disponible sur le Play Store de Google, il est sûr de dire que les opérateurs de MasterFred utilisent également probablement des magasins tiers comme canal de livraison pour ce nouveau malware.

« Nous pouvons dire qu’au moins une application a été livrée via Google Play. Nous pensons qu’elle a déjà été supprimée », a déclaré l’équipe de recherche d’Avast à EZpublish-france.fr.

Les indicateurs de compromission (IOC), y compris les exemples de hachage MasterFred et les domaines de serveur de commande et de contrôle, peuvent être trouvés dans Fil Twitter d’Avast Threat Labs.