Onderzoekers waarschuwen voor Android-malware die al duizenden telefoons heeft besmet en ook in staat lijkt te zijn om aanvallen tegen Nederlandse gebruikers uit te voeren. De malware wordt onder andere Toddler, Teabot en Anatsa genoemd en is ontwikkeld om gegevens voor mobiel bankieren te stelen, zo stelt securitybedrijf Prodaft in een analyse (pdf).
Net als andere bankmalware voor Android, waaronder de beruchte FluBot-malware, maakt Toddler gebruik van sms-berichten om zich te verspreiden. Deze berichten linken naar een kwaadaardig APK-bestand dat de malware bevat. Wanneer het slachtoffer de malware installeert kan die verschillende taken op het toestel uitvoeren. Zo zal Toddler, als de gebruiker zijn bank-app start, een overlay laden die lijkt op het inlogscherm van de app. Gegevens die het slachtoffer hier invoert worden vervolgens naar de aanvaller gestuurd.
Daarnaast kan de malware sms-berichten onderscheppen, screenshots maken en 2FA-codes stelen die door de Google Authenticator zijn gegenereerd. Om te voorkomen dat het slachtoffer de malware kan verwijderen voorkomt Toddler dat de gebruiker de telefoon in veilige modes kan starten. Daarnaast gebruikt de malware verschillende andere mechanismes waardoor het bijna onmogelijk voor eindgebruikers is om die te verwijderen, aldus Prodaft.
De malware lijkt het vooral te hebben voorzien op Spaanstalige gebruikers, maar in de tekst van Toddler zijn ook Nederlandstalige teksten aangetroffen, alsmede teksten in het Engels, Italiaans, Duits en Frans. Aan de hand van een server waarmee besmette telefoons worden aangestuurd ontdekten de onderzoekers dat de malware al ruim 7600 toestellen heeft besmet en meer dan duizend inloggegevens voor mobiel bankieren heeft gestolen.
De FluBot-malware, waar ook Nederlandse gebruikers uiteindelijk het doelwit van werden, begon in eerste instantie ook met het aanvallen van Spaanstalige gebruikers.
Deze posting is gelocked. Reageren is niet meer mogelijk.