Операторы TrickBot задействуют вредоносное Android-приложение для обхода двухфакторной аутентификации (2FA), которую используют различные банки для доступа клиентов к своим счетам.
Исследователи из команды IBM X-Force дали приложению имя — TrickMo. Киберпреступники постоянно дорабатывают и обновляют этот компонент.
Основная задача, которую злоумышленники возложили на TrickMo, — перехватывать одноразовые пароли (OTP), используемые банками для подтверждения транзакций.
Часто вредоносное приложение маскируют под «Avast Security Control» или утилиту «Deutsche Bank Security Control». После установки зловред перенаправляет текстовые сообщения с кодами операторам TrickBot.
Так у злоумышленников появляется возможность совершать несанкционированные мошеннические переводы денежных средств.
Команда IBM X-Force, проанализировавшая возможности TrickMo, отметила, что вредонос способен препятствовать удалению из системы. Для этого он может установить себя в качестве SMS-приложения по умолчанию.
«Изучив вредоносную составляющую, мы поняли, что TrickMo разработан специально для обхода современных технологий одноразовых паролей. Чтобы успешно перехватывать 2FA-коды, приложение задействует специальные возможности системы Android (accessibility services)», — пишут исследователи.