Group-IB araştırmacılarının ortaya çıkardığı RemControl, klasik bankacılık truva atlarının son nesil bir örneği. Zararlı yazılım Android telefonlara popüler IPTV uygulaması TVTap’i taklit eden sahte indirme sayfaları üzerinden ulaşıyor. Kullanıcı uygulamayı yükleyip gerekli erişilebilirlik izinlerini verdiğinde sistem, banka uygulamalarının üzerine sahte ekranlar bindirebiliyor, klavye girdilerini izleyebiliyor ve cihaz ekranını saldırgana aktarabiliyor.
İlk örnekler temmuz ayında görülse de komuta altyapısının mayıs ayından beri aktif olduğuna ilişkin izler bulundu. Group-IB’ye göre RemControl; İtalya, Fransa, İspanya, Polonya, Portekiz, Kanada ve bazı Körfez ülkelerinde 30’dan fazla banka ve finans uygulamasına yönelik özel sahte ekranlar içeriyor. Fransa ile İtalya ilk kampanyaların başlıca hedefleri arasında.
Zararlının öne çıkan özelliklerinden biri Android’in erişilebilirlik servislerini kötüye kullanması. Normalde görme veya hareket engelli kullanıcıların telefonu daha kolay kullanabilmesi için tasarlanan bu servisler, kötü niyetli bir uygulamaya verildiğinde ekrandaki içerikleri okuma, tuşları izleme ve bazı işlemleri kullanıcı yerine gerçekleştirme yeteneği verebiliyor. RemControl ayrıca Play Protect denetimini zorlaştırmak ve kendi kaldırılmasını engellemek için farklı savunma mekanizmaları kullanıyor.
Group-IB araştırmacıları kampanyanın yapay zekâ bağlantısını da doğrudan kod kalıntılarında gördü. Şirketin raporunda, saldırganların hazırladığı canlı bir phishing sayfasının içine yapay zekâ asistanının yanıtının neredeyse olduğu gibi bırakıldığı belirtiliyor. Group-IB’nin değerlendirmesi şu: “30’dan fazla bankacılık kuruluşunun doğrulanmış biçimde hedeflenmesi, bunun hem bankalar hem müşterileri için ciddi bir tehdit olduğunu gösteriyor.”
Bu bulgu yapay zekânın sıfırdan bütün zararlı yazılımı yazdığı anlamına gelmiyor. Araştırmacılar, saldırganların özellikle sahte bankacılık ekranları ve bazı altyapı bileşenlerini üretirken yapay zekâ asistanlarından yararlandığına ilişkin izler buldu. Önemli olan, daha az deneyimli suçluların karmaşık görünümlü saldırı sayfalarını ve çok dilli arayüzleri daha hızlı hazırlayabilmesi.
RemControl aynı zamanda “Malware-as-a-Service” modeliyle ilişkilendiriliyor; yani saldırı altyapısının başka suçlulara hizmet olarak sunulması mümkün. Bu iş modeli yapay zekâyla birleştiğinde tehlike, tek bir gelişmiş hacker grubundan daha büyük hale geliyor: teknik bilgi, hazır araç ve otomatik içerik üretimi paket halinde daha geniş bir suçlu kitlesine açılabiliyor.
KUTU
Telefonu nasıl korumalı?
Resmi mağaza dışında APK yüklememek, erişilebilirlik izni isteyen uygulamaları özellikle sorgulamak, Play Protect’i açık tutmak ve bankacılık uygulamasının üzerinde beklenmedik giriş ekranı görünürse işlemi durdurmak temel önlemler. RemControl örneğinde saldırı, kullanıcının sahte uygulamayı kurmasıyla başlıyor.
