Een Trojaans paard voor Windows en Android-smartphones leegt bankrekeningen middels een QR-code. Het gaat om de Carberp banking Trojan die speciaal ontwikkeld is om bankrekeningen te legen. Veel banken gebruiken naast een wachtwoord en gebruikersnaam ook een mobiele tancode om transacties te bevestigen. Carberp infecteert als eerste de Windows-computer van slachtoffers.
Om vervolgens de tancodes op de smartphone te bemachtigen toont Carberp tijdens het inloggen op de bankpagina een waarschuwing. Daarin staat dat de gebruiker een app moet downloaden om op het systeem te kunnen inloggen.
Gebruikers kunnen deze 'app' via een sms-bericht of het scannen van een QR-code bemachtigen. De link wijst naar een applicatie op Google Play. In werkelijkheid is dit de Carberp-malware die ontvangen sms-berichten naar de criminelen doorstuurt.
Bank
Eén van de populairste Russische banken zou inmiddels een waarschuwing op de officiële banksite hebben gezet om klanten voor de malware te waarschuwen. Het Russische anti-virusbedrijf Kaspersky Lab ontdekte dat de maker van de malware-app die klanten van de Russische Sberbank aanvalt, ook applicaties voor mogelijk klanten van de AlfaBank en gebruikers van sociale netwerksite VKontakte heeft ontwikkeld. De app voor Sberbank zou tenminste 100 keer zijn gedownload.
Als een slachtoffer de app start, ziet hij of zij een venster waarin wordt gevraagd een mobiel nummer in te vullen. Dit nummer wordt in een lokaal bestand bewaard en naar een remote server gestuurd. Enige tijd later ontvangt de gebruiker een sms-bericht met een vijfcijferige code die in de app moet worden ingevuld.
Google
Deze code wordt naar hetzelfde bestand geschreven als het opgegeven mobiele nummer. Deze combinatie fungeert vervolgens als identificatie. Vervolgens downloadt Carberp een bestand met informatie over welke nummers het moet tonen en welke verbergen. Google heeft de Carberp inmiddels van de Google Play marktplaats verwijderd.
Deze posting is gelocked. Reageren is niet meer mogelijk.