Brokewell mobiele malware verspreidt zich via valse Chrome-updates

Er worden valse browserupdates gebruikt om een nieuwe Android-malware te verspreiden die bekend staat als Brokewell en die voorheen niet gedocumenteerd was.

Volgens een analyse van beveiligingsonderzoekers die in april 2024 werd gepubliceerd, is Brokewell een hedendaagse bankmalware die zowel gegevensstelende als afstandsbedieningsmogelijkheden bezit.

De malware evolueert actief, waarbij de voortdurende ontwikkeling nieuwe opdrachten introduceert om aanraakgebeurtenissen, tekst op het scherm en gelanceerde applicaties vast te leggen.

Brokewell vermomt zichzelf als verschillende apps, waaronder Google Chrome, ID Austria en Klarna:

  • jcwAz.EpLIq.vcAZiUGZpK (Google Chrome)
  • zRFxj.ieubP.lWZzwlluca (ID Oostenrijk)
  • com.brkwl.upstracking (Klarna)

Net als andere recente Android-malware kan Brokewell de beperkingen van Google omzeilen voor sideloaded apps die proberen toestemming voor toegankelijkheidsservices aan te vragen.

Eenmaal geïnstalleerd en gelanceerd, vraagt de banktrojan het slachtoffer om toestemmingen voor de toegankelijkheidsdienst te verlenen, waardoor automatisch andere toestemmingen kunnen worden verleend om kwaadaardige activiteiten uit te voeren.

Brokewell wordt geleverd met diverse kwaadaardige toolkits

De mogelijkheden van Brokewell omvatten het weergeven van overlay-schermen om gebruikersgegevens te stelen, het onderscheppen van sessiecookies, het opnemen van audio, het maken van schermafbeeldingen, toegang tot oproeplogboeken en apparaatlocatie, het weergeven van geïnstalleerde apps, het verzenden van sms-berichten, het voeren van telefoongesprekken, het installeren/verwijderen van apps en het uitschakelen van toegankelijkheidsservices.

Met de malware kunnen bedreigingsactoren op afstand realtime scherminhoud bekijken en met het apparaat communiceren via klikken, vegen en aanraken.

Brokewell wordt toegeschreven aan een ontwikkelaar die het pseudoniem "Baron Samedit Marais" gebruikt en die het "Brokewell Cyber Labs" -project beheert. Het project omvat een Android Loader die wordt gehost op Gitea, ontworpen om de beperkingen van de toegankelijkheidsrechten op specifieke Android-versies te omzeilen en het trojan-implantaat te implementeren.

De lader, die lijkt op een dropper, genereert apps met de standaardpakketnaam "com.brkwl.apkstore", die mogelijk toegankelijk zijn voor andere bedreigingsactoren die de beveiligingsmaatregelen van Android willen omzeilen.

Bezig met laden...

Cyclonis Backup Details & Terms

Het gratis Basic Cyclonis Backup-abonnement geeft je 2 GB cloudopslagruimte met volledige functionaliteit! Geen kredietkaart nodig. Meer opslagruimte nodig? Koop vandaag nog een groter Cyclonis Backup-abonnement! Zie Servicevoorwaarden, Privacybeleid, Kortingsvoorwaarden en Aankooppagina voor meer informatie over ons beleid en onze prijzen. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.

Cyclonis Password Manager Details & Terms

GRATIS proefversie: eenmalige aanbieding van 30 dagen! Geen creditcard vereist voor gratis proefversie. Volledige functionaliteit voor de duur van de gratis proefperiode. (Volledige functionaliteit na gratis proefversie vereist aankoop van een abonnement.) Voor meer informatie over ons beleid en onze prijzen, zie EULA, Privacybeleid, Kortingsvoorwaarden en Aankooppagina. Als u de app wilt verwijderen, gaat u naar de pagina met instructies voor het verwijderen.