Tietoturvayhtiö Check Point Software varoittaa nyt suomalaisia haittaohjelmakampanjasta, jossa Flubot-pankkitroijalainen yrittää tunkeutua Android-puhelimiin suomenkielisenä. FluBot on Android-pankkihaittaohjelma, joka ilmestyi ensimmäisen kerran vuoden 2020 lopulla ja jota levitetään laajalti tekstiviestien välityksellä.
Edellinen Flubot-aalto alkoi levitä eurooppalaisten käyttäjien keskuudessa huhtikuussa 2021 tekstiviesteinä, jotka oli tehty näyttämään tunnettujen kuriiriyhtiöiden kuten FedExin ja DHL:n viesteiltä. Linkkejä klikkaamalla käyttäjä lataa puhelimeensa haittaohjelman, joka tunkeutuu tekstiviesteihin, yhteystietoihin ja varastaa pankkitietoja.
Flubot sisältää myös jakelutarkoituksiin käytettävät roskapostiominaisuudet: haittaohjelma lähettää useita phishing-tekstiviestejä tartunnan saaneelta laitteelta muille mahdollisille uhreille.
Flubot toimii niin, että tekstiviesti ilmoittaa käyttäjälle uudesta ääniviestistä ja houkuttelee hänet asentamaan väärennetyn puhepostisovelluksen. Kuten monet muut pankkitroijalaiset, Flubot väärinkäyttää Androidin Accessibility- eli pääsypalvelua, jonka avulla se voi hallita laitteen näytössä näkyvää sisältöä ja siepata käyttäjän syötteitä. Flubot manipuloi uhrinsa ottamaan asetuksen käyttöö, ja kun lupa myönnetään, haittaohjelma käyttää sitä väärennettyjen ikkunoiden näyttämiseen ja pankkisovellusten tunnistetietojen tallentamiseen.
Flubot hyödyntää samaa Androidin palvelua päästäkseen käsiksi myös kaksivaiheisiin todennusviesteihin, jotka ovat välttämättömiä pankkivarallisuuden saamiseksi.
Suomessa kampanja jakaa FluBotin versiota 4.9. Tämä versio tuo muutoksia haittaohjelmien komento- ja ohjausviestintään. Nyt käytetään DNS-over-HTTPS-tunnelointia piilokanavana varastettujen tietojen suodattamiseen.