image

Android-malware steelt geld van bankrekening en reset daarna telefoon

donderdag 1 augustus 2024, 11:55 door Redactie, 35 reacties
Laatst bijgewerkt: 01-08-2024, 13:25

Onderzoekers hebben Android-malware ontdekt die geld van bankrekeningen steelt en daarna de telefoon reset, om zo forensisch onderzoek te bemoeilijken. Eenmaal actief op een toestel kan de BingoMod-malware via verschillende permissies gevoelige informatie stelen, waaronder inloggegevens, sms-berichten en informatie over het saldo op de bankrekening. Dat laat securitybedrijf Cleafy in een analyse weten.

Om het geld van de rekening te stelen maken de aanvallers gebruik van een VNC-achtige functionaliteit die de malware biedt. Hierdoor vindt de fraude direct vanaf de telefoon van het slachtoffer plaats, om zo de beveiligingsmaatregelen van de bank te omzeilen. Deze techniek wordt On Device Fraud (ODF) genoemd. Om de malware te verspreiden maken de aanvallers gebruik van de sms-berichten, waarbij de malware wordt aangeboden als virusscanner.

Zodra gebruikers de app installeren wordt gevraagd om toegang tot de Accessibility Service, wat nodig zou zijn voor het functioneren van de app. Wanneer de gebruiker deze permissie verleent wordt de malware uitgevoerd. De malware zal daarna gevoelige informatie stelen die op het scherm verschijnt of door de gebruiker wordt ingevoerd, zoals inloggegevens en rekeningoverzichten. Daarnaast monitort de malware inkomende sms-berichten, om zo berichten van de bank met authenticatiecodes te onderscheppen.

Met de gestolen informatie kunnen de aanvallers, via de VNC-achtige functionaliteit, direct vanaf het toestel inloggen op de bankrekening en frauduleuze transacties uitvoeren. Is het geld gestolen dan kan de malware via een commando van de aanvallers de externe opslag wissen. Via de remote access functionaliteit voeren de aanvallers vervolgens een volledige reset van de telefoon uit, zodat er geen sporen van de malware achterblijven.

Reacties (35)
01-08-2024, 12:33 door Anoniem
weer een reden om je bankzaken NIET op je telefoon te doen ;)
01-08-2024, 12:44 door Anoniem
En Google laat die app gewoon door?
Dan moet Google ook maar voor de schade opdraaien.
01-08-2024, 12:46 door Anoniem
Bij mij niet mogelijk, ik wil geen belangrijke zaken op mijn mobieltje
01-08-2024, 12:55 door Anoniem
Neem geen appjes aan van onbekende zenders.
01-08-2024, 13:39 door Anoniem
Tja, op mijn telefoon fungeert Android vooral als reclamezuil voor allerlei Google diensten.
Als ik deze telefoon gratis had, zou ik er misschien mee kunnen leven.
MAAR ik heb er gewoon voor betaald!
01-08-2024, 13:42 door Anoniem
Door Anoniem: weer een reden om je bankzaken NIET op je telefoon te doen ;)

Want het is natuurlijk godsonmogelijk om dit kunstje op een willekeurig desktop OS te doen.

Zoals al decennia lang blijkt.

Jeez, de logica hier ....
01-08-2024, 13:51 door musiman
Bankzaken zijn prima te regelen op je mobiel. Maar je moet niet zomaar iedere app installeren en niet zomaar apps (te)veel rechten geven. Oftewel, awareness is heel belangrijk.

Voor eenieder die hier aangeeft geen bankzaken via de mobiele telefoon te doen: prima dat jij dit prima werkbaar vindt, maar denk even aan alle normale burgers die graag eenvoudig hun bankzaken willen regelen zonder een laptop nodig te hebben of naar een fysiek bankkantoor te hoeven gaan. Dan is awareness heel belangrijk. Zorg er dus voor dat mensen weten hoe ze om moeten gaan met hun smartphone in plaats van steeds maar verbieden dat ze dit soort zaken op hun mobiel uitvoeren.
01-08-2024, 14:17 door Anoniem
Door musiman: Bankzaken zijn prima te regelen op je mobiel. Maar je moet niet zomaar iedere app installeren en niet zomaar apps (te)veel rechten geven. Oftewel, awareness is heel belangrijk.

Voor eenieder die hier aangeeft geen bankzaken via de mobiele telefoon te doen: prima dat jij dit prima werkbaar vindt, maar denk even aan alle normale burgers die graag eenvoudig hun bankzaken willen regelen zonder een laptop nodig te hebben of naar een fysiek bankkantoor te hoeven gaan. Dan is awareness heel belangrijk. Zorg er dus voor dat mensen weten hoe ze om moeten gaan met hun smartphone in plaats van steeds maar verbieden dat ze dit soort zaken op hun mobiel uitvoeren.
Serieuze bankzaken regel je het beste op een behoorlijk scherm -- niet op een priegelig apparaatje zoals de meeste mobiele telefoons. De kans dat het misgaat, is ook wat dat betreft dan veel groter.
01-08-2024, 14:44 door Anoniem
Door musiman: Bankzaken zijn prima te regelen op je mobiel. Maar je moet niet zomaar iedere app installeren en niet zomaar apps (te)veel rechten geven. Oftewel, awareness is heel belangrijk.

Voor eenieder die hier aangeeft geen bankzaken via de mobiele telefoon te doen: prima dat jij dit prima werkbaar vindt, maar denk even aan alle normale burgers die graag eenvoudig hun bankzaken willen regelen zonder een laptop nodig te hebben of naar een fysiek bankkantoor te hoeven gaan. Dan is awareness heel belangrijk. Zorg er dus voor dat mensen weten hoe ze om moeten gaan met hun smartphone in plaats van steeds maar verbieden dat ze dit soort zaken op hun mobiel uitvoeren.

Eindelijk eens een normale reactie. Dit had net zo goed kunnen gebeuren op een laptop, dus tenzij de reageerders hierboven alle bankzaken op pen en papier doen vind je het een beetje sneue reacties van ze.

Volgens is het probleem meer dat er mensen zijn die zo ontzettend achterlijk zijn dat ze zomaar apps downloaden die ze per sms opgestuurd krijgen. De criminelen vragen nog net niet om hun portemonnee.
01-08-2024, 14:45 door Anoniem
Door Anoniem: En Google laat die app gewoon door?
Dan moet Google ook maar voor de schade opdraaien.

Uhm. Volgens mij niet op Play Store:

Om de malware te verspreiden maken de aanvallers gebruik van de sms-berichten, waarbij de malware wordt aangeboden als virusscanner.

En volgens de bron kon ik niets vinden over dat het gedeeld werd via Google Play. Wel via SMS en smishing.

Dat Google Play Protect dit toelaat is een tweede, maar die is nooit perfect.
01-08-2024, 15:36 door Anoniem
Door Anoniem: Tja, op mijn telefoon fungeert Android vooral als reclamezuil voor allerlei Google diensten.
Als ik deze telefoon gratis had, zou ik er misschien mee kunnen leven.
MAAR ik heb er gewoon voor betaald!
Dan kijk je voor een alternatief os voor smartphones,
er zijn er verschillende die goed werken is mijn ervaring.
01-08-2024, 15:39 door Anoniem
Door musiman: Bankzaken zijn prima te regelen op je mobiel. Maar je moet niet zomaar iedere app installeren en niet zomaar apps (te)veel rechten geven. Oftewel, awareness is heel belangrijk.

Voor eenieder die hier aangeeft geen bankzaken via de mobiele telefoon te doen: prima dat jij dit prima werkbaar vindt, maar denk even aan alle normale burgers die graag eenvoudig hun bankzaken willen regelen zonder een laptop nodig te hebben of naar een fysiek bankkantoor te hoeven gaan. Dan is awareness heel belangrijk. Zorg er dus voor dat mensen weten hoe ze om moeten gaan met hun smartphone in plaats van steeds maar verbieden dat ze dit soort zaken op hun mobiel uitvoeren.
Hoeveel mensen hebben genoeg kennis om "awareness" te zijn?
Jij gaat er wel heel makkelijk over.
01-08-2024, 15:41 door Anoniem
De moraal van het verhaal, doe geen bankzaken op je mobiel.....
01-08-2024, 16:16 door Anoniem
Door Anoniem: Tja, op mijn telefoon fungeert Android vooral als reclamezuil voor allerlei Google diensten.
Als ik deze telefoon gratis had, zou ik er misschien mee kunnen leven.
MAAR ik heb er gewoon voor betaald!
Hoeveel data gebruikt bijvoorbeeld Google van jou om je te volgen en reclame te bezorgen, krijg je
ook niet vergoed, zijn best slim die mensen de onkosten worden betaald door de gebruikers.
01-08-2024, 16:21 door Anoniem
Door Anoniem:
Door musiman: Bankzaken zijn prima te regelen op je mobiel. Maar je moet niet zomaar iedere app installeren en niet zomaar apps (te)veel rechten geven. Oftewel, awareness is heel belangrijk.

Voor eenieder die hier aangeeft geen bankzaken via de mobiele telefoon te doen: prima dat jij dit prima werkbaar vindt, maar denk even aan alle normale burgers die graag eenvoudig hun bankzaken willen regelen zonder een laptop nodig te hebben of naar een fysiek bankkantoor te hoeven gaan. Dan is awareness heel belangrijk. Zorg er dus voor dat mensen weten hoe ze om moeten gaan met hun smartphone in plaats van steeds maar verbieden dat ze dit soort zaken op hun mobiel uitvoeren.
Hoeveel mensen hebben genoeg kennis om "awareness" te zijn?
Jij gaat er wel heel makkelijk over.

Of je gebruikt je telefoon alleen maar om te bellen, je bankzaken en evt Whatsapp.

En niet voor allerlei andere zooi uit de Playstore(s)
01-08-2024, 16:22 door Anoniem
Door Anoniem: De moraal van het verhaal, doe geen bankzaken op je mobiel.....

Nee,, het moraal van het verhaal is dat je niet zomaar van alles moet installeren op je telefoon.
01-08-2024, 16:25 door Anoniem
Door Anoniem:
Door musiman: Bankzaken zijn prima te regelen op je mobiel. Maar je moet niet zomaar iedere app installeren en niet zomaar apps (te)veel rechten geven. Oftewel, awareness is heel belangrijk.

Voor eenieder die hier aangeeft geen bankzaken via de mobiele telefoon te doen: prima dat jij dit prima werkbaar vindt, maar denk even aan alle normale burgers die graag eenvoudig hun bankzaken willen regelen zonder een laptop nodig te hebben of naar een fysiek bankkantoor te hoeven gaan. Dan is awareness heel belangrijk. Zorg er dus voor dat mensen weten hoe ze om moeten gaan met hun smartphone in plaats van steeds maar verbieden dat ze dit soort zaken op hun mobiel uitvoeren.
Serieuze bankzaken regel je het beste op een behoorlijk scherm -- niet op een priegelig apparaatje zoals de meeste mobiele telefoons. De kans dat het misgaat, is ook wat dat betreft dan veel groter.

Je app en een website zijn twee totaal verschillende zaken. Zo heb je voor je mobiel bv ook geen muis nodig.
Het gaat allemaal prima op die hoge resolutie schermen van 6" tegenwoordig.

Ze verbruiken ook nog eens minder CO2 dan een computer.
01-08-2024, 16:39 door Anoniem
Ja het niveau van reageren hier is af en toe beetje teleurstellend. Je vraagt je af wat mensen die alles nog met pen en papier doen in godsnaam zoeken op een site over digitale beveiliging.

Het maakt niet uit of het mobiel of laptop of pc is, het is met name belangrijk dat je een device veilig houd. Dat is dus geen dingen installeren vanuit onbetrouwbare bronnen. Geen vage games, en leuke dingetjes installeren. Altijd de ontwikkelaar controleren en nooit, nee nooit, onder admin/root draaien. Bij is dat me mobiel, en ik neem wat meer risico op PC. Maar je kan het ook andersom doen.
01-08-2024, 16:48 door Anoniem
Door Anoniem: De moraal van het verhaal, doe geen bankzaken op je mobiel.....
Weer zo'n volstrekt overtrokken maatregel voor zoiets onbenulligs als een stukje mallware.
Misschien dat je jezelf niet instaat acht om hier verstandig mee om te gaan, maar bankzaken doen op je mobiel is heel erg veilig zolang...en daar komt het... je geen andere gekke dingen doet met je telefoon, zoals "installeren uit onbekende bron" aanzetten, of de developer functies aanzetten als je niet weet wat je doet.

Autorijden wordt ook een stuk veiliger als je stopt met autorijden. Is dat daarmee ook een goed advies?
01-08-2024, 17:20 door Anoniem
Door Anoniem:
Door Anoniem: Tja, op mijn telefoon fungeert Android vooral als reclamezuil voor allerlei Google diensten.
Als ik deze telefoon gratis had, zou ik er misschien mee kunnen leven.
MAAR ik heb er gewoon voor betaald!
Hoeveel data gebruikt bijvoorbeeld Google van jou om je te volgen en reclame te bezorgen, krijg je
ook niet vergoed, zijn best slim die mensen de onkosten worden betaald door de gebruikers.

Ja vertel eens.

Hoeveel data gebruikt Google eigenlijk (voor iets wat jij zelf niet hebt uitgezet in de instellingen)?
Praten we over kb’s, mb’s of gb’s?
01-08-2024, 17:23 door Anoniem
Door Anoniem:
Door Anoniem:
Door musiman: Bankzaken zijn prima te regelen op je mobiel. Maar je moet niet zomaar iedere app installeren en niet zomaar apps (te)veel rechten geven. Oftewel, awareness is heel belangrijk.

Voor eenieder die hier aangeeft geen bankzaken via de mobiele telefoon te doen: prima dat jij dit prima werkbaar vindt, maar denk even aan alle normale burgers die graag eenvoudig hun bankzaken willen regelen zonder een laptop nodig te hebben of naar een fysiek bankkantoor te hoeven gaan. Dan is awareness heel belangrijk. Zorg er dus voor dat mensen weten hoe ze om moeten gaan met hun smartphone in plaats van steeds maar verbieden dat ze dit soort zaken op hun mobiel uitvoeren.
Serieuze bankzaken regel je het beste op een behoorlijk scherm -- niet op een priegelig apparaatje zoals de meeste mobiele telefoons. De kans dat het misgaat, is ook wat dat betreft dan veel groter.

Je app en een website zijn twee totaal verschillende zaken. Zo heb je voor je mobiel bv ook geen muis nodig.
Het gaat allemaal prima op die hoge resolutie schermen van 6" tegenwoordig. [...].
Goed e-mailen vinden veel mensen al te moeilijk op een mobiele telefoon heb ik gemerkt.
Laat staan dus bankieren waarbij je bijvoorbeeld en factuur erbij moet openen om het te betalen bedrag, rekeningnummer en betalingskenmerk e.d. over te nemen.
01-08-2024, 18:07 door waterlelie
Ik mis hier de hamvraag, namelijk, vergoeden de banken de schade.
01-08-2024, 18:17 door Anoniem
Door musiman: Bankzaken zijn prima te regelen op je mobiel. Maar je moet niet zomaar iedere app installeren en niet zomaar apps (te)veel rechten geven. Oftewel, awareness is heel belangrijk.

Voor eenieder die hier aangeeft geen bankzaken via de mobiele telefoon te doen: prima dat jij dit prima werkbaar vindt, maar denk even aan alle normale burgers die graag eenvoudig hun bankzaken willen regelen zonder een laptop nodig te hebben of naar een fysiek bankkantoor te hoeven gaan. Dan is awareness heel belangrijk. Zorg er dus voor dat mensen weten hoe ze om moeten gaan met hun smartphone in plaats van steeds maar verbieden dat ze dit soort zaken op hun mobiel uitvoeren.

Alsof het niet gewoon heel eenvoudig thuis op de pc kan. Zeker voor normale burgers.
01-08-2024, 19:12 door Anoniem
Door Anoniem:
Ze verbruiken ook nog eens minder CO2 dan een computer.
Weg met de telefoon! Leve de computer! Hoe meer computers, des te minder CO2 in de lucht. Maar dat is wel zielig voor de plantjes
01-08-2024, 19:21 door Anoniem
Door waterlelie: Ik mis hier de hamvraag, namelijk, vergoeden de banken de schade.

Natuurlijk niet.
De gebruiker maakt de fout om op die SMS te kikken en iets buiten de Play Srore om te installeren.
Ook voert die gebruiker zelf zijn codes in.

Zie eerdere uispraken van het Kifid. En lees er de voorwaarden nog maar eens goed op na.
Alle verantwoordelijkheid wordt op de klanten afgewenteld.
Leuker en veiliger kunnen de banken het niet maken. Wel makkkelijker en winstegevend voor henzelf.


(Misschien maak je iets meer kans om Google voor de rechter te dagen, als in ieder geval je Android versie up to date is)
01-08-2024, 20:37 door Anoniem
Door musiman: Bankzaken zijn prima te regelen op je mobiel. Maar je moet niet zomaar iedere app installeren en niet zomaar apps (te)veel rechten geven. Oftewel, awareness is heel belangrijk.
Klik voor de aardigheid eens bij een aantal applicaties (niet die uit F-Droid) op 'alle rechten'. Duidelijk?
01-08-2024, 20:44 door Anoniem
Door Anoniem: Tja, op mijn telefoon fungeert Android vooral als reclamezuil voor allerlei Google diensten.
Als ik deze telefoon gratis had, zou ik er misschien mee kunnen leven.
MAAR ik heb er gewoon voor betaald!
https://f-droid.org/packages/eu.faircode.netguard wel geheim houden, voordat iedereen dit gaat doen.
Ieder bitje dat je niet deelt is winst.
01-08-2024, 20:48 door Anoniem
Door waterlelie: Ik mis hier de hamvraag, namelijk, vergoeden de banken de schade.
Voor het Klachteninstituut Financiële Dienstverlening is dit een makkie: "u kunt niets overleggen, dus uw fout". Nee dus.
01-08-2024, 20:52 door Anoniem
Door Anoniem: Ja het niveau van reageren hier is af en toe beetje teleurstellend. Je vraagt je af wat mensen die alles nog met pen en papier doen in godsnaam zoeken op een site over digitale beveiliging.

Het maakt niet uit of het mobiel of laptop of pc is, het is met name belangrijk dat je een device veilig houd. Dat is dus geen dingen installeren vanuit onbetrouwbare bronnen. Geen vage games, en leuke dingetjes installeren. Altijd de ontwikkelaar controleren en nooit, nee nooit, onder admin/root draaien. Bij is dat me mobiel, en ik neem wat meer risico op PC. Maar je kan het ook andersom doen.
Wat is onder admin/root draaien?
Op Windows?
01-08-2024, 23:01 door Anoniem
Daarom cash
02-08-2024, 01:15 door Anoniem
Door Anoniem: Tja, op mijn telefoon fungeert Android vooral als reclamezuil voor allerlei Google diensten.
Als ik deze telefoon gratis had, zou ik er misschien mee kunnen leven.
MAAR ik heb er gewoon voor betaald!
Dat kan je allemaal uitzetten.
02-08-2024, 01:16 door Anoniem
Door Anoniem:
Door musiman: Bankzaken zijn prima te regelen op je mobiel. Maar je moet niet zomaar iedere app installeren en niet zomaar apps (te)veel rechten geven. Oftewel, awareness is heel belangrijk.
Klik voor de aardigheid eens bij een aantal applicaties (niet die uit F-Droid) op 'alle rechten'. Duidelijk?
Dit geeft wel een goed inzicht in veel apps:
https://reports.exodus-privacy.eu.org/en/
Vul de appnaam in en klik op "let's go".
02-08-2024, 08:06 door Anoniem
Door Anoniem: De moraal van het verhaal, doe geen bankzaken op je mobiel.....

Doe ik wel en al zolang het mogelijk is en nooit problemen gehad.
Verder heb ik zo min mogelijk apps geïnstalleerd.
Voor mij is die telefoon geen speelgoed maar een handig hulpmiddel.
02-08-2024, 10:23 door Anoniem
Door Anoniem:
Door Anoniem: Tja, op mijn telefoon fungeert Android vooral als reclamezuil voor allerlei Google diensten.
Als ik deze telefoon gratis had, zou ik er misschien mee kunnen leven.
MAAR ik heb er gewoon voor betaald!
Dat kan je allemaal uitzetten.
Veel wel, na veel tijd en moeite, maar ook dingen niet:
bij het kijken of er updates zijn, zie ik elke keer bij Google Play weer allerlei reclames inplaats van de categorien waar ik dat op ingesteld heb.
Dat is niet alleen storend, maar kost ook weer extra batterijverbruik wat niet handig is als je niet kunt opladen.
06-08-2024, 17:16 door Anoniem
Dit kan, neem ik aan, niet op IOS ?
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.