ºÝºÝߣ

ºÝºÝߣShare a Scribd company logo
Mobile Malware 2010Michal IwanMichal.iwan@f-secure.com
Mobile malware
RynekSmartphon¨®w 2009Apple 14%Microsoft 7%RIM19%Data source: Canalys
Prognozowanasprzeda? w 2010 rokuNokia 107million¨®wApple 41million¨®wAndroid 47 million¨®wvsvs
Mobile Security ¨C Stan nadzi?Pierwszy mobile malware znaleziony w 2004Obecnie: 517wirus¨®w, robak¨®w i trojan¨®w na platformymobilneCelematak¨®ws? najpopularniejszeplatformyBrakexploit¨®w¡­jeszczeNajpowa?niejszeproblemyutracone, zniszczonelubskradzionetelefony
14 October, 2010Dlaczegog?¨®wneniebezpiecze¨½stwapozostaj?na Windows PC Komputery ju? dzi? s?u?? do nielegalnego zarabiania na atakach hakerskich
Informacjajest bardzo?atwodost?pna
Ju?gotoweexploitywraz z narz?dziami do ichwykorzystania
Dzia?aj?cesprawdzonemodelezarabianiana zagro?eniach
Doskona?e?r¨®d?onauki dla tw¨®rc¨®w zagro?e¨½ mobilnychWszystkosi?kr?ciwok¨®?pieni?dzyJu? dzi? mo?na na m-wirusach zarobi? chocia? dzia?ania podejmuj? g?¨®wnie amatorzy Jak zarabiaj?? SMS PremiumPo??czenieg?osowepremiumScam subscrypcyjnyAtakinabankowo?? onlineRansomware ( aplikacje??daj?ceokupu)Fa?szyweaplikacjeGPS SpywareOctober 14, 20107
Premium SMSTrojanysama?ymiaplikacjami z prostymGUI lub ¡°strojanizowanymi¡±  wersjamizwyk?ychprogram¨®wlubgier.PremiumSMS dzia?azwykletylko w jednymkraju, trojanys??ci?lezlokalizowane(wi?kszo??znanychfunkcjonuje w Rosji)Zwykletrojanyrozprzestrzeniaj?poprzezprosty social engineeringWiadomo?ci ICQ z linkiemdownloadu/instalacjiVkontakte (Rosyjskiodpowiednikfacebooka)SEO spamSMS spamOctober 14, 20108
Fakeplayer SMS trojanFakeplayer.Aoraz .B s?trojanaminaandroid¡¯audaj?cymiaplikacje media playerPodczasinstalacji Android pyta o pozwolenianar¨®?negotypuakcjezawieraj?cewysy?anie SMSNiestetywi?kszo??aplikacji na Androidapyta o ¡°tony¡± pozwole¨½podczasinstalacji,wi?c dla u?ytkownikanie jest to niczymwyj?tkowymKiedyaplikacjastartujewy?wietlarosyjski text :¡°Czekaj, poszukiwanydost?p do bibliotek video..¡°Fakeplayer.Brozprzestrzeniasi?poprzeztechniki SEO g?¨®wniewykorzystuj?cwynikiprzeszukiwa¨½zwi?zane z  pornografi?October 14, 20109
Po??czeniag?osowe PremiumPremium SMS dzia?aj? w jednymkrajuTw¨®rcymobile malware poszukuj?mi?dzynaradowychmetodzarabianiaNiestety, jedna jest ju?dost?pna i  zosta?aju?wykorzystana Jak dzia?aj? ¡°Mi?dzynarodowenumery premium¡±?Krok 1 - zostajezarejestrowanynumer u jednego z operator¨®wus?ugg?osowychPremiumKrok 2 - wszystkiepo??czenia z tymnumerems?podstaw? do mi?dzynarodowegobillingu z kt¨®regow?a?cicielnumeruotrzymujeudzia? w przychodachKrok 2 i p¨®? - po??czeniejest rutowanelokalnie, ale koszt jest na poziomiemi?dzynarodowymW przeciwie¨½stwie do premium SMS niemo?nazablokowa?tychnumer¨®wdop¨®kiu?ytkownikniezablokujepo??cze¨½miedzynarodowychOperatorzy jest poczuwaj?si? do winy, z ichpunktuwidzenia to tw¨®rcytychzagro?e¨½nadu?ywaj?ichserwis¨®w.October 14, 201010
"Short Stopping" / "Long Lining"Nevada ¨C Somalia: $2.55 / minuteNevada ¨C Florida:   $0.03 / minuteCall Terminations
Mobile malware
Mobile malware
Mobile malware
Mobile malware
Mobile malware
Mobile malware
$12
Numery+882346077 		Antarctica+17675033611		Dominican republic+88213213214 	EMSAT satellite prefix+25240221601 	Somalia+2392283261 		S?o Tom¨¦ and Pr¨ªncipe +881842011123 	Globalstar satellite prefix
SMSyipo??czenia premium poprzez WindowsDialeryby?ypopularnymzagro?eniem w czasachmodem¨®w, s?jednakte?noweprzypadkiPrzyu?yciu ¡°dongla¡± GPRS USB modem wysy?aSMSyPotencjalnie mo?liwe jest wykorzystaniepo?aczenia BT mi?dzykomputerem a telefonem do wysy?ania SMSNokia PC suite oferuje?atwyinterfejs do wysy?ania SMS inawi?zywaniapo??cze¨½g?osowychWykorzystaniew?a?ciwo?citelefon¨®w do nielegalnego zarabianiapieni?dzy mo?eby?kolejn?cech?botnet¨®w.
Scam ¨C SubsrybcjeUs?ug Premium? F-Secure ConfidentialOctober 14, 201021nie?wiadome korzystanie z p?atnegoserwisuoszukuje ofiar?WAP  pushp?aci dop¨®kiniezrezygnuje.
Scam - Premium Service jako Spam w Facebook¡¯uW przesz?o?ci scam us?ug premiumdystrybuowanyby?g?¨®wnieprzez SMSObecniezauwa?yli?my go r¨®wnie? w FB Klikni?cielinkuprowadzi do stronyreklamowegoserwisu premium wixawin.comWixawinwy?wietlacenyiinformacjeo subskrypcjiMechanizmmo?eby?wykorzystanynieuczciwieOctober 14, 201022
Ikee.BpierwszytrojanbankowyIkee.A cel = rozprzestrzenianieIkee.B cel = ??czy?si? z serwerem,abypobra?z?o?liwykodmodyfikowa?/etc/hosts wskazuj?cystron? Dutch ING bank na serwer w JaponiiJapo¨½ski ¡°zhakowany¡± serwernale?a? do ma?egosklepu z kwiatamiDutch ING u?ywakod¨®w SMS TAN  ( transaction authentication number) Ikee.Bprzesy?a?wiadomo?ci SMS zawieraj?ce TAN naserwer HTTP ? F-Secure ConfidentialOctober 14, 201023
Mobile malware
Mobile malware
PierwszyMobilnyRansomwareDomy?lnehas?o SSH w odblokowanychiPhonezosta?ou?yte w pierwszejpr¨®bieransomwareNastoletniHolenderwykorzysta?teluk?,abyw?ama?si? do telefon¨®w i zamieni?ikon?¡°lock¡± na wiadomo?? z gro?bami i ??daniemokupuNa stroniewy?wietlonej w ??daniuprzest?pcadomaga?si? $4.95 zainstrukcjeusuni?ciaproblemuSpotykasi?zagro?eniaransomwarena PC kt¨®reu?ywaj? SMS jakospos¨®bp?atno?cizakododblokowuj?cykomputer.Source:http://www.zdnet.com/blog/security/ihacked-jailbroken-iphones-compromised-5-ransom-demanded/4805October 14, 201026
Fa?szyweAplikacjeFa?szyweaplikacjenies?malware¡¯mNieposiadaj??adnychfunkcjonalno?ciale s?sprzedawanezataknisk?cen??eludziom ¡° nieop?acasi?¡± sk?ada?skargFa?szyweaplikacjebankoweobiecuj?zapewni? mobile bankingA uruchamiaj?tylkostron?bankuw przegl?darceMog?jednakbeztruduby?wykorzystywaneprzeztrojanybankoweLudziedobrowolniezaniep?ac? i chc?wykonywa?przeznietransakcje
Bankikt¨®reby?ycelem "09droid"	Abbey BankAlaska USA FCUAlliance & Leicester (v. 1.1) Bank AtlanticBank of AmericaBank of Queensland Barclaycard (v. 1.1) Barclays Bank (v. 1.2) BB&TChaseCity Bank TexasCommerce BankCompass BankDeutsche BankFifty Third Bank v.1.1 First Republic Bank v.1.1 Great Florida BankLloydsTSBM&IMechanics Bank v.1.1 MFFCU v.1.1 MidwestNationwide (v. 1.1) NatWest (v. 1.1)Navy Federal Credit Union (v. 1.1) PNCRoyal Bank of Canada RBS v.1.1 SunTrustTD Bank v.1.1 US Bank v.1.2 USAA v.1.1 Valley Credit Union Wachovia Corp (v. 1.2) Wells Fargo (v. 1.1)
Tap snake ¨C szpieg GPSGra Tap Snake wygl?dajakprzeci?tny?w??"

More Related Content

Mobile malware

  • 1. Mobile Malware 2010Michal IwanMichal.iwan@f-secure.com
  • 3. RynekSmartphon¨®w 2009Apple 14%Microsoft 7%RIM19%Data source: Canalys
  • 4. Prognozowanasprzeda? w 2010 rokuNokia 107million¨®wApple 41million¨®wAndroid 47 million¨®wvsvs
  • 5. Mobile Security ¨C Stan nadzi?Pierwszy mobile malware znaleziony w 2004Obecnie: 517wirus¨®w, robak¨®w i trojan¨®w na platformymobilneCelematak¨®ws? najpopularniejszeplatformyBrakexploit¨®w¡­jeszczeNajpowa?niejszeproblemyutracone, zniszczonelubskradzionetelefony
  • 6. 14 October, 2010Dlaczegog?¨®wneniebezpiecze¨½stwapozostaj?na Windows PC Komputery ju? dzi? s?u?? do nielegalnego zarabiania na atakach hakerskich
  • 10. Doskona?e?r¨®d?onauki dla tw¨®rc¨®w zagro?e¨½ mobilnychWszystkosi?kr?ciwok¨®?pieni?dzyJu? dzi? mo?na na m-wirusach zarobi? chocia? dzia?ania podejmuj? g?¨®wnie amatorzy Jak zarabiaj?? SMS PremiumPo??czenieg?osowepremiumScam subscrypcyjnyAtakinabankowo?? onlineRansomware ( aplikacje??daj?ceokupu)Fa?szyweaplikacjeGPS SpywareOctober 14, 20107
  • 11. Premium SMSTrojanysama?ymiaplikacjami z prostymGUI lub ¡°strojanizowanymi¡± wersjamizwyk?ychprogram¨®wlubgier.PremiumSMS dzia?azwykletylko w jednymkraju, trojanys??ci?lezlokalizowane(wi?kszo??znanychfunkcjonuje w Rosji)Zwykletrojanyrozprzestrzeniaj?poprzezprosty social engineeringWiadomo?ci ICQ z linkiemdownloadu/instalacjiVkontakte (Rosyjskiodpowiednikfacebooka)SEO spamSMS spamOctober 14, 20108
  • 12. Fakeplayer SMS trojanFakeplayer.Aoraz .B s?trojanaminaandroid¡¯audaj?cymiaplikacje media playerPodczasinstalacji Android pyta o pozwolenianar¨®?negotypuakcjezawieraj?cewysy?anie SMSNiestetywi?kszo??aplikacji na Androidapyta o ¡°tony¡± pozwole¨½podczasinstalacji,wi?c dla u?ytkownikanie jest to niczymwyj?tkowymKiedyaplikacjastartujewy?wietlarosyjski text :¡°Czekaj, poszukiwanydost?p do bibliotek video..¡°Fakeplayer.Brozprzestrzeniasi?poprzeztechniki SEO g?¨®wniewykorzystuj?cwynikiprzeszukiwa¨½zwi?zane z pornografi?October 14, 20109
  • 13. Po??czeniag?osowe PremiumPremium SMS dzia?aj? w jednymkrajuTw¨®rcymobile malware poszukuj?mi?dzynaradowychmetodzarabianiaNiestety, jedna jest ju?dost?pna i zosta?aju?wykorzystana Jak dzia?aj? ¡°Mi?dzynarodowenumery premium¡±?Krok 1 - zostajezarejestrowanynumer u jednego z operator¨®wus?ugg?osowychPremiumKrok 2 - wszystkiepo??czenia z tymnumerems?podstaw? do mi?dzynarodowegobillingu z kt¨®regow?a?cicielnumeruotrzymujeudzia? w przychodachKrok 2 i p¨®? - po??czeniejest rutowanelokalnie, ale koszt jest na poziomiemi?dzynarodowymW przeciwie¨½stwie do premium SMS niemo?nazablokowa?tychnumer¨®wdop¨®kiu?ytkownikniezablokujepo??cze¨½miedzynarodowychOperatorzy jest poczuwaj?si? do winy, z ichpunktuwidzenia to tw¨®rcytychzagro?e¨½nadu?ywaj?ichserwis¨®w.October 14, 201010
  • 14. "Short Stopping" / "Long Lining"Nevada ¨C Somalia: $2.55 / minuteNevada ¨C Florida: $0.03 / minuteCall Terminations
  • 21. $12
  • 22. Numery+882346077 Antarctica+17675033611 Dominican republic+88213213214 EMSAT satellite prefix+25240221601 Somalia+2392283261 S?o Tom¨¦ and Pr¨ªncipe +881842011123 Globalstar satellite prefix
  • 23. SMSyipo??czenia premium poprzez WindowsDialeryby?ypopularnymzagro?eniem w czasachmodem¨®w, s?jednakte?noweprzypadkiPrzyu?yciu ¡°dongla¡± GPRS USB modem wysy?aSMSyPotencjalnie mo?liwe jest wykorzystaniepo?aczenia BT mi?dzykomputerem a telefonem do wysy?ania SMSNokia PC suite oferuje?atwyinterfejs do wysy?ania SMS inawi?zywaniapo??cze¨½g?osowychWykorzystaniew?a?ciwo?citelefon¨®w do nielegalnego zarabianiapieni?dzy mo?eby?kolejn?cech?botnet¨®w.
  • 24. Scam ¨C SubsrybcjeUs?ug Premium? F-Secure ConfidentialOctober 14, 201021nie?wiadome korzystanie z p?atnegoserwisuoszukuje ofiar?WAP pushp?aci dop¨®kiniezrezygnuje.
  • 25. Scam - Premium Service jako Spam w Facebook¡¯uW przesz?o?ci scam us?ug premiumdystrybuowanyby?g?¨®wnieprzez SMSObecniezauwa?yli?my go r¨®wnie? w FB Klikni?cielinkuprowadzi do stronyreklamowegoserwisu premium wixawin.comWixawinwy?wietlacenyiinformacjeo subskrypcjiMechanizmmo?eby?wykorzystanynieuczciwieOctober 14, 201022
  • 26. Ikee.BpierwszytrojanbankowyIkee.A cel = rozprzestrzenianieIkee.B cel = ??czy?si? z serwerem,abypobra?z?o?liwykodmodyfikowa?/etc/hosts wskazuj?cystron? Dutch ING bank na serwer w JaponiiJapo¨½ski ¡°zhakowany¡± serwernale?a? do ma?egosklepu z kwiatamiDutch ING u?ywakod¨®w SMS TAN ( transaction authentication number) Ikee.Bprzesy?a?wiadomo?ci SMS zawieraj?ce TAN naserwer HTTP ? F-Secure ConfidentialOctober 14, 201023
  • 29. PierwszyMobilnyRansomwareDomy?lnehas?o SSH w odblokowanychiPhonezosta?ou?yte w pierwszejpr¨®bieransomwareNastoletniHolenderwykorzysta?teluk?,abyw?ama?si? do telefon¨®w i zamieni?ikon?¡°lock¡± na wiadomo?? z gro?bami i ??daniemokupuNa stroniewy?wietlonej w ??daniuprzest?pcadomaga?si? $4.95 zainstrukcjeusuni?ciaproblemuSpotykasi?zagro?eniaransomwarena PC kt¨®reu?ywaj? SMS jakospos¨®bp?atno?cizakododblokowuj?cykomputer.Source:http://www.zdnet.com/blog/security/ihacked-jailbroken-iphones-compromised-5-ransom-demanded/4805October 14, 201026
  • 30. Fa?szyweAplikacjeFa?szyweaplikacjenies?malware¡¯mNieposiadaj??adnychfunkcjonalno?ciale s?sprzedawanezataknisk?cen??eludziom ¡° nieop?acasi?¡± sk?ada?skargFa?szyweaplikacjebankoweobiecuj?zapewni? mobile bankingA uruchamiaj?tylkostron?bankuw przegl?darceMog?jednakbeztruduby?wykorzystywaneprzeztrojanybankoweLudziedobrowolniezaniep?ac? i chc?wykonywa?przeznietransakcje
  • 31. Bankikt¨®reby?ycelem "09droid" Abbey BankAlaska USA FCUAlliance & Leicester (v. 1.1) Bank AtlanticBank of AmericaBank of Queensland Barclaycard (v. 1.1) Barclays Bank (v. 1.2) BB&TChaseCity Bank TexasCommerce BankCompass BankDeutsche BankFifty Third Bank v.1.1 First Republic Bank v.1.1 Great Florida BankLloydsTSBM&IMechanics Bank v.1.1 MFFCU v.1.1 MidwestNationwide (v. 1.1) NatWest (v. 1.1)Navy Federal Credit Union (v. 1.1) PNCRoyal Bank of Canada RBS v.1.1 SunTrustTD Bank v.1.1 US Bank v.1.2 USAA v.1.1 Valley Credit Union Wachovia Corp (v. 1.2) Wells Fargo (v. 1.1)
  • 32. Tap snake ¨C szpieg GPSGra Tap Snake wygl?dajakprzeci?tny?w??"
  • 33. Ma jednakdwieukrytecechyPo zako¨½czeniugryaplikacjasi?niezamyka. Razzainstalowanadzia?azawsze w tleistartujesi?nanowopoka?dymwy??czeniutelefonu.Co 15 minutgraraportujepozycj? GPS naserwer.
  • 35. Zaszczep sw¨®j sprz?t ¨C nowo?ci o kom¨®rkach