Троян має типові для бекдора функції — створення скріншотів, перезапуск інфікованих пристроїв, обмеження доступу до легітимних банківських веб-сайтів, а іноді й викрадення облікових даних з Google Chrome та біткоїнів.
Mekotio працює з принаймні 2015 року та як і інші банківські трояни, має типові для цього типу шкідливого програмного забезпечення характеристики: написаний мовою програмування Delphi, використовує підроблені спливаючі вікна та має функціонал бекдора. Щоб банківський троян виглядав менш підозріло, розробники намагались видати його за оновлення безпеки за допомогою певного вікна з повідомленням.
Шкідливе програмне забезпечення Mekotio може отримати доступ до багатьох технічних подробиць про пристрої жертв, включно з інформацією про конфігурацію брандмауера, права адміністратора, версію ОС Windows, а також список встановлених антивірусних рішень та продуктів для протидії шахрайству. Одна з команд Mekotio навіть намагається зламати пристрій жертви шляхом видалення всіх файлів та папок із дерева C:\Windows.
“Для дослідників найбільш помітною особливістю нових варіантів цього сімейства шкідливих програм є використання бази даних SQL як командного сервера (C&C). Крім цього, незвичним є те, що сімейство зловживає легітимним інтерпретатором AutoIt як основним методом виконання”, — пояснює Роберт Шуман, дослідник ESET.
Розповсюджується банківський троян переважно через спам. Починаючи з 2018 року, виявили 38 різних ланцюгів поширення, якими користується це сімейство шкідливих програм. Більшість ланцюгів складаються з декількох етапів та закінчуються завантаженням ZIP-архіву — така поведінка є типовою для латиноамериканських банківських троянів.
“Mekotio розвивається досить хаотично, його особливості дуже часто змінюються. На основі своїх внутрішних досліджень ми зробили висновок, що існує декілька варіантів загрози, які розробляються одночасно”, — додає Роберт Шуман.
Загроза націлена на іспано- та португаломовні країни Європи і Латинської Америки.
Більш детальна інформація про Mekotio доступна за посиланням.
Радимо звернути увагу на поради, про які писав Cybercalm, а саме:
Як змінити пароль у Facebook? ІНСТРУКЦІЯ
Що робити, щоб унеможливити відслідковування Вашого телефону? Поради
Як вимкнути геолокацію на усіх знімках, якими Ви ділитеся зі свого iPhone?
“Додайте гучності!” Вісім способів покращити звук на Вашому смартфоні
Як захистити дані на смартфоні, якщо Ви його втратите? ІНСТРУКЦІЯ
Нагадаємо, через американські санкції компанія Huawei буде змушена повністю припинити виробництво смартфонів, побудованих на базі процесорів власного виробництва з лінійки HiSilicon Kirin. Пов’язано це з тим, що тайванський виробник чипсетів TSMC не зможе використовувати американське обладнання для виготовлення продукції цього бренду, так як влада США заборонила це робити з 16 вересня 2020 року.
Також на конференції з інформаційної безпеки Black Hat 2020 фахівець Patrick Wardle з компанії Jamf розповів про низку експлойтів, що дозволяє обійти захист Microsoft від шкідливих макросів для зараження пристроїв під управлінням macOS. Уразливості представляють собою так звані zero-click, тобто, для їх експлуатації участь жертви не потрібна. Вони дозволяють зловмисникам доставляти шкідливе ПЗ користувачам macOS за допомогою документа Microsoft Office з макросами.
Окрім цього, використовуючи KrØØk, зловмисники можуть перехоплювати та розшифровувати конфіденційні дані жертв. Це можливо завдяки тому, що дані бездротової мережі шифруються за допомогою парного сеансового ключа WPA2, що складається з нулів, замість належного сеансового ключа. Для перехоплення даних кіберзлочинцям не потрібно знати навіть пароль від Wi-Fi, а достатньо знаходитися в межах сигналу Wi-Fi.
Зауважте, що шахраї навчилися красти інформацію через підробку Saved Messages у Telegram. Цим чатом люди користуються як листуванням з самим собою, і можуть зберігати там важливі і конфіденційні відомості.
До речі, шкідливі розширення були виявлені у Chrome Web Store під час вивчення декількох підроблених блокувальників реклами, що розповсюджувалися через магазин розширень. Фахівці виявили 295 шкідливих розширень, завантажених з магазину понад 80 млн разів.