Der Banking-Trojaner PixPirate zielt auf Android-Geräte ab
Die Betreiber des Android-Banking-Trojaners PixPirate haben eine neuartige Taktik eingeführt, um der Erkennung auf kompromittierten Geräten zu entgehen und sensible Daten von Benutzern in Brasilien zu sammeln. Laut einem aktuellen technischen Bericht von IBM beinhaltet diese Methode das Verbergen des Symbols der Schad-App auf dem Startbildschirm des Geräts des Opfers.
Der Sicherheitsforscher Nir Somech erklärte, dass dieser Ansatz dafür sorgt, dass die Opfer während der Aufklärungs- und Angriffsphasen nichts von den schädlichen Aktivitäten der Malware im Hintergrund bemerken.
PixPirate, erstmals im Februar 2023 von Cleafy identifiziert, ist dafür berüchtigt, die Barrierefreiheitsdienste von Android auszunutzen, um nicht autorisierte Geldüberweisungen über die PIX-Sofortzahlungsplattform durchzuführen, wenn Benutzer auf gezielte Banking-Apps zugreifen.
Diese ständig mutierende Malware kann auch Online-Banking-Zugangsdaten und Kreditkartendaten stehlen, SMS-Nachrichten abfangen und Tastenanschläge für den Zugriff auf Zwei-Faktor-Authentifizierungscodes erfassen.
PixPirate verbreitet sich über Textnachrichten und soziale Apps
Die typische Verteilungsmethode umfasst SMS und WhatsApp, wobei eine Dropper-App den Einsatz der Hauptnutzlast für Finanzbetrug erleichtert. Somech stellte klar, dass im Fall von PixPirate der Downloader die Nutzlast nicht nur installiert, sondern auch ausführt und dabei eine aktive Rolle bei den böswilligen Aktivitäten spielt, indem er mit der Hauptnutzlast kommuniziert und Befehle ausführt.
Der Downloader fordert Benutzer auf, die App zu aktualisieren, indem er die PixPirate-Komponente von einem vom Bedrohungsakteur kontrollierten Server abruft oder sie installiert, wenn sie in sich selbst eingebettet ist. Bemerkenswert ist, dass die neueste Version der Hauptnutzlast keine Aktivität mehr zum Starten der App vom Startbildschirm aus durch Tippen auf das entsprechende Symbol enthält. Das bedeutet, dass sowohl der Downloader als auch die Hauptnutzlast zusammenarbeiten müssen, wobei sich der Downloader an einen von der Hauptnutzlast exportierten Dienst bindet, um das PixPirate APK auszuführen.