Вирус Crocodilus получил новые функции и расширил географию

Банковский троян Crocodilus, созданный для платформы Android, расширил функциональную базу для атак на пользователей из Европы и Южной Америки. Ранее первые образцы данного ПО были обнаружены в марте на территории Турции. Приложение продвигало различные онлайн-казино и фиктивные банковские сервисы для кражи конфиденциальных данных.
Согласно сведениям специалистов в области кибербезопасности, сейчас вирус распространяется на территории ряда стран в Евросоюзе и Южной Америки. В рамках масштабной кампании, нацеленной на пользователей из Польши, в социальных сетях рекламировались поддельные приложения лояльности. После того как человек нажимал на ссылку в тексте, его перенаправляло на вредоносный сайт, где на его устройство устанавливался Crocodilus. Согласно данным ряда специалистов, вредоносное ПО может обходить защиту операционной системы Android+13.
Следы Crocodilus нашли и на территории Испании. Там вирус маскировался под обновление браузера, нацелившись почти на все крупные местные банки. Помимо расширения географии, вредоносное ПО также получило новые функции.
Одним из ключевых нововведений стало то, что утилита получила возможность менять списки контактов на зараженных устройствах. Теперь хакеры потенциально могут маскироваться под службу поддержки того или иного банка.
Также в обозримой перспективе Crocodilus может нацелиться и на криптоинвесторов, поскольку у него появился алгоритм сбора начальных фраз. Это позволит извлекать их с большей точностью для компрометации закрытых ключей пользователей. Параллельно с этим разработчики поработали и над защитой вируса посредством глубокой обфускации. Для этого было реализовано дополнительное шифрование по алгоритму XOR.