악성코드 Trojan.Android.Banker, 정보 탈취의 대가

Roaming Mantis의 탄두

근래 DNS를 하이재킹하여 악성 사이트로 연결시키는 악성코드, 로밍 맨티스가 널리 퍼지고 있다. 이 악성 사이트에서는 피해자의 기기에 따라 다른 행동을 하는데 안드로이드 기기에는 추가적인 악성 앱 설치를, 아이폰에서는 피싱을, PC에서는 가상화폐 채굴을 한다.

Trojan.Android.Banker는 로밍 맨티스가 안드로이드 기기에 설치하는 트로이 목마이다. 실질적인 악성 행위는 이것이 담당하므로 payload(탄두)라고 할 수 있다.

정보 탈취형인 Banker family는 윈도우와 안드로이드에서 맹활약 중이다. 안드로이드 트로이 목마 중에서는 Lokibot도 배울 게 많은 녀석이다.

안드로이드 트로이 목마

이스트시큐리티에서 트로얀 뱅커를 상세히 분석했는데, 이를 간략히 소개한다. 설치시 관리자 권한을 비롯한 무수한 권한을 요구하기 때문에, 거의 모든 악행이 가능하다.

관리자 권한을 갖기 때문에, 먼저 권한을 박탈하지 않고는 삭제가 불가능하다. 피해자가 설치하는 앱을 가짜 앱으로 바꿔치기 한다.

악성 행위를 지속하기 위해 절전모드 진입을 막고, 배터리 최적화 옵션을 해제한다.

통화를 녹음하고, SMS와 MMS를 탈취한다. 따라서 2단계 인증도 돌파할 수 있다.

계정 관련 정보와 기기에 대한 상세 정보를 탈취한다.

앱 정보를 탈취한다. 은행, OTP, 게임 앱 등을 주로 노린다.

C&C 서버로부터 실시간으로 명령을 받아 악성 행위를 수행한다.


관련 자료
  1. 공유기 해킹하여 DNS 하이재킹하는 Roaming Mantis 악성코드
  2. 정보 탈취 악성코드 Trojan.Banker.MSIL.Evital
  3. 로키봇(Lokibot) 악성코드

참고 자료
  1. Trojan.Android.Banker 악성코드 분석 보고서 

댓글

이 블로그의 인기 게시물

마이크로소프트 4K 무선 디스플레이 어댑터(MS WDA 3) 리뷰

와이파이(Wi-Fi) 보안 설정

엑셀 필터 상태에서 복사와 잘라내기