SlideShare a Scribd company logo
1 of 32
Mobile Malware 2010 Michal Iwan Michal.iwan@f-secure.com
RynekSmartphonów 2009 Apple 14% Microsoft 7% RIM19% Data source: Canalys
Prognozowanasprzedaż w 2010 roku Nokia 107millionów Apple 41millionów Android 47 millionów vs vs
Mobile Security – Stan nadziś Pierwszy mobile malware znaleziony w 2004 Obecnie: 517wirusów, robaków i trojanów na platformymobilne Celematakówsą najpopularniejszeplatformy Brakexploitów…jeszcze Najpoważniejszeproblemy utracone, zniszczonelubskradzionetelefony
14 October, 2010 Dlaczegogłówneniebezpieczeństwapozostająna Windows PC ,[object Object]
Informacjajest bardzołatwodostępna
Jużgotoweexploitywraz z narzędziami do ichwykorzystania
Działającesprawdzonemodelezarabianiana zagrożeniach
Doskonałeźródłonauki dla twórców zagrożeń mobilnych,[object Object]
Premium SMS Trojanysamałymiaplikacjami z prostymGUI lub “strojanizowanymi”  wersjamizwykłychprogramówlubgier. PremiumSMS działazwykletylko w jednymkraju, trojanysąściślezlokalizowane(większośćznanychfunkcjonuje w Rosji) Zwykletrojanyrozprzestrzeniająpoprzezprosty social engineering Wiadomości ICQ z linkiemdownloadu/instalacji Vkontakte (Rosyjskiodpowiednikfacebooka) SEO spam SMS spam October 14, 2010 8
Fakeplayer SMS trojan Fakeplayer.Aoraz .B sątrojanaminaandroid’audającymiaplikacje media player Podczasinstalacji Android pyta o pozwolenianaróżnegotypuakcjezawierającewysyłanie SMS Niestetywiększośćaplikacji na Androidapyta o “tony” pozwoleńpodczasinstalacji,więc dla użytkownikanie jest to niczymwyjątkowym Kiedyaplikacjastartujewyświetlarosyjski text :“Czekaj, poszukiwanydostęp do bibliotek video..“ Fakeplayer.Brozprzestrzeniasiępoprzeztechniki SEO główniewykorzystującwynikiprzeszukiwańzwiązane z  pornografią October 14, 2010 9
Połączeniagłosowe Premium Premium SMS działają w jednymkraju Twórcymobile malware poszukująmiędzynaradowychmetodzarabiania Niestety, jedna jest jużdostępna i  zostałajużwykorzystana  Jak działają “Międzynarodowenumery premium”? Krok 1 - zostajezarejestrowanynumer u jednego z operatorówusługgłosowychPremium Krok 2 - wszystkiepołączenia z tymnumeremsąpodstawą do międzynarodowegobillingu z któregowłaścicielnumeruotrzymujeudział w przychodach Krok 2 i pół - połączeniejest rutowanelokalnie, ale koszt jest na poziomiemiędzynarodowym W przeciwieństwie do premium SMS niemożnazablokowaćtychnumerówdopókiużytkownikniezablokujepołączeńmiedzynarodowych Operatorzy jest poczuwająsię do winy, z ichpunktuwidzenia to twórcytychzagrożeńnadużywająichserwisów. October 14, 2010 10
"Short Stopping" / "Long Lining" Nevada – Somalia: $2.55 / minute Nevada – Florida:   $0.03 / minute Call Terminations
$12
Numery +882346077 		Antarctica +17675033611		Dominican republic +88213213214 	EMSAT satellite prefix +25240221601 	Somalia +2392283261 		São Tomé and Príncipe  +881842011123 	Globalstar satellite prefix
SMSyipołączenia premium poprzez Windows Dialerybyłypopularnymzagrożeniem w czasachmodemów, sąjednakteżnoweprzypadki Przyużyciu “dongla” GPRS USB modem wysyłaSMSy Potencjalnie możliwe jest wykorzystaniepołaczenia BT międzykomputerem a telefonem do wysyłania SMS Nokia PC suite oferujełatwyinterfejs do wysyłania SMS inawiązywaniapołączeńgłosowych Wykorzystaniewłaściwościtelefonów do nielegalnego zarabianiapieniędzy możebyćkolejnącechąbotnetów.
Scam – SubsrybcjeUsług Premium © F-Secure Confidential October 14, 2010 21 nieświadome korzystanie z płatnegoserwisu oszukuje ofiarę WAP  push płaci dopókiniezrezygnuje.
Scam - Premium Service jako Spam w Facebook’u W przeszłości scam usług premiumdystrybuowanybyłgłównieprzez SMS Obecniezauważyliśmy go również w FB  Kliknięcielinkuprowadzi do stronyreklamowegoserwisu premium wixawin.com Wixawinwyświetlacenyiinformacjeo subskrypcji Mechanizmmożebyćwykorzystanynieuczciwie October 14, 2010 22
Ikee.Bpierwszytrojanbankowy Ikee.A cel = rozprzestrzenianie Ikee.B cel = łączyłsię z serwerem,abypobraćzłośliwykod modyfikował/etc/hosts wskazującystronę Dutch ING bank na serwer w Japonii Japoński “zhakowany” serwernależał do małegosklepu z kwiatami Dutch ING używakodów SMS TAN  ( transaction authentication number)  Ikee.Bprzesyłałwiadomości SMS zawierające TAN naserwer HTTP  © F-Secure Confidential October 14, 2010 23
PierwszyMobilnyRansomware Domyślnehasło SSH w odblokowanychiPhonezostałoużyte w pierwszejpróbieransomware NastoletniHolenderwykorzystałtelukę,abywłamaćsię do telefonów i zamienićikonę“lock” na wiadomość z groźbami i żądaniemokupu Na stroniewyświetlonej w żądaniuprzestępcadomagałsię $4.95 zainstrukcjeusunięciaproblemu Spotykasięzagrożeniaransomwarena PC któreużywają SMS jakosposóbpłatnościzakododblokowującykomputer. Source:http://www.zdnet.com/blog/security/ihacked-jailbroken-iphones-compromised-5-ransom-demanded/4805 October 14, 2010 26
FałszyweAplikacje Fałszyweaplikacjeniesąmalware’m Nieposiadajążadnychfunkcjonalnościale sąsprzedawanezatakniskącenężeludziom “ nieopłacasię” składaćskarg Fałszyweaplikacjebankoweobiecujązapewnić mobile banking A uruchamiajątylkostronębankuw przeglądarce Mogąjednakbeztrudubyćwykorzystywaneprzeztrojanybankowe Ludziedobrowolniezaniepłacą i chcąwykonywaćprzeznietransakcje
Bankiktórebyłycelem "09droid" 	Abbey BankAlaska USA FCUAlliance & Leicester (v. 1.1) Bank AtlanticBank of AmericaBank of Queensland Barclaycard (v. 1.1) Barclays Bank (v. 1.2) BB&TChaseCity Bank TexasCommerce BankCompass BankDeutsche BankFifty Third Bank v.1.1 First Republic Bank v.1.1 Great Florida Bank LloydsTSBM&IMechanics Bank v.1.1 MFFCU v.1.1 MidwestNationwide (v. 1.1) NatWest (v. 1.1)Navy Federal Credit Union (v. 1.1) PNCRoyal Bank of Canada RBS v.1.1 SunTrustTD Bank v.1.1 US Bank v.1.2 USAA v.1.1 Valley Credit Union Wachovia Corp (v. 1.2) Wells Fargo (v. 1.1)
Tap snake – szpieg GPS ,[object Object]

More Related Content

Viewers also liked

Political Economy of Energy Subsidy Reform (EN)
Political Economy of Energy Subsidy Reform (EN)Political Economy of Energy Subsidy Reform (EN)
Political Economy of Energy Subsidy Reform (EN)Paul Mithun
 
Energy Prices, Consumption, and Policies (EN)
Energy Prices, Consumption, and Policies (EN)Energy Prices, Consumption, and Policies (EN)
Energy Prices, Consumption, and Policies (EN)Paul Mithun
 
ITS 2014 biennial 1031202, Rio
ITS 2014 biennial 1031202, RioITS 2014 biennial 1031202, Rio
ITS 2014 biennial 1031202, RioJessica Chou
 
Alaa-Mattar-TOC
Alaa-Mattar-TOCAlaa-Mattar-TOC
Alaa-Mattar-TOCalaamattar
 
january-2009-seo-projeect-for-fga-roadmap-version-2
january-2009-seo-projeect-for-fga-roadmap-version-2january-2009-seo-projeect-for-fga-roadmap-version-2
january-2009-seo-projeect-for-fga-roadmap-version-2Seofemenino
 
Administrative Cost Savings through Invoice Verifications
Administrative Cost Savings through Invoice VerificationsAdministrative Cost Savings through Invoice Verifications
Administrative Cost Savings through Invoice VerificationsMulti Service
 
April Elizabeth Travell
April Elizabeth TravellApril Elizabeth Travell
April Elizabeth Travellapriltravell
 
胡涛:Cdn支撑平台构建实践分享
胡涛:Cdn支撑平台构建实践分享胡涛:Cdn支撑平台构建实践分享
胡涛:Cdn支撑平台构建实践分享Enlight Chen
 
Online georgette sarees_collection
Online georgette sarees_collectionOnline georgette sarees_collection
Online georgette sarees_collectionChrisPerez
 
힘이 필요합니다
힘이 필요합니다힘이 필요합니다
힘이 필요합니다Taeho Kim
 

Viewers also liked (12)

Political Economy of Energy Subsidy Reform (EN)
Political Economy of Energy Subsidy Reform (EN)Political Economy of Energy Subsidy Reform (EN)
Political Economy of Energy Subsidy Reform (EN)
 
Energy Prices, Consumption, and Policies (EN)
Energy Prices, Consumption, and Policies (EN)Energy Prices, Consumption, and Policies (EN)
Energy Prices, Consumption, and Policies (EN)
 
ITS 2014 biennial 1031202, Rio
ITS 2014 biennial 1031202, RioITS 2014 biennial 1031202, Rio
ITS 2014 biennial 1031202, Rio
 
Alaa-Mattar-TOC
Alaa-Mattar-TOCAlaa-Mattar-TOC
Alaa-Mattar-TOC
 
january-2009-seo-projeect-for-fga-roadmap-version-2
january-2009-seo-projeect-for-fga-roadmap-version-2january-2009-seo-projeect-for-fga-roadmap-version-2
january-2009-seo-projeect-for-fga-roadmap-version-2
 
Administrative Cost Savings through Invoice Verifications
Administrative Cost Savings through Invoice VerificationsAdministrative Cost Savings through Invoice Verifications
Administrative Cost Savings through Invoice Verifications
 
Duduk
DudukDuduk
Duduk
 
April Elizabeth Travell
April Elizabeth TravellApril Elizabeth Travell
April Elizabeth Travell
 
Teentribesbylazzari
TeentribesbylazzariTeentribesbylazzari
Teentribesbylazzari
 
胡涛:Cdn支撑平台构建实践分享
胡涛:Cdn支撑平台构建实践分享胡涛:Cdn支撑平台构建实践分享
胡涛:Cdn支撑平台构建实践分享
 
Online georgette sarees_collection
Online georgette sarees_collectionOnline georgette sarees_collection
Online georgette sarees_collection
 
힘이 필요합니다
힘이 필요합니다힘이 필요합니다
힘이 필요합니다
 

Similar to Mobile malware

Bezpieczeństwo aplikacji mobilnych
Bezpieczeństwo aplikacji mobilnychBezpieczeństwo aplikacji mobilnych
Bezpieczeństwo aplikacji mobilnychSecuRing
 
1.Ewa S. kl. 7c
1.Ewa S. kl. 7c 1.Ewa S. kl. 7c
1.Ewa S. kl. 7c admin
 
Zagrożenia w internecie
Zagrożenia w internecie Zagrożenia w internecie
Zagrożenia w internecie Jedyneczka
 
2.prezentacja jak ochronić komputer
2.prezentacja jak ochronić komputer2.prezentacja jak ochronić komputer
2.prezentacja jak ochronić komputerSławomir Kłyk
 
Jak cyberprzęstepcy okradają dziś firmy - webinar 2020.06.24
Jak cyberprzęstepcy okradają dziś firmy - webinar 2020.06.24Jak cyberprzęstepcy okradają dziś firmy - webinar 2020.06.24
Jak cyberprzęstepcy okradają dziś firmy - webinar 2020.06.24Logicaltrust pl
 

Similar to Mobile malware (9)

Bezpieczeństwo aplikacji mobilnych
Bezpieczeństwo aplikacji mobilnychBezpieczeństwo aplikacji mobilnych
Bezpieczeństwo aplikacji mobilnych
 
Ochrona Przed Wirusami
Ochrona Przed WirusamiOchrona Przed Wirusami
Ochrona Przed Wirusami
 
Cyberprzestępczość
CyberprzestępczośćCyberprzestępczość
Cyberprzestępczość
 
1.Ewa S. kl. 7c
1.Ewa S. kl. 7c 1.Ewa S. kl. 7c
1.Ewa S. kl. 7c
 
Prezentacja
PrezentacjaPrezentacja
Prezentacja
 
Zagrożenia w internecie
Zagrożenia w internecie Zagrożenia w internecie
Zagrożenia w internecie
 
2.prezentacja jak ochronić komputer
2.prezentacja jak ochronić komputer2.prezentacja jak ochronić komputer
2.prezentacja jak ochronić komputer
 
Jak cyberprzęstepcy okradają dziś firmy - webinar 2020.06.24
Jak cyberprzęstepcy okradają dziś firmy - webinar 2020.06.24Jak cyberprzęstepcy okradają dziś firmy - webinar 2020.06.24
Jak cyberprzęstepcy okradają dziś firmy - webinar 2020.06.24
 
iBabel
iBabeliBabel
iBabel
 

Mobile malware

  • 1. Mobile Malware 2010 Michal Iwan Michal.iwan@f-secure.com
  • 2.
  • 3. RynekSmartphonów 2009 Apple 14% Microsoft 7% RIM19% Data source: Canalys
  • 4. Prognozowanasprzedaż w 2010 roku Nokia 107millionów Apple 41millionów Android 47 millionów vs vs
  • 5. Mobile Security – Stan nadziś Pierwszy mobile malware znaleziony w 2004 Obecnie: 517wirusów, robaków i trojanów na platformymobilne Celematakówsą najpopularniejszeplatformy Brakexploitów…jeszcze Najpoważniejszeproblemy utracone, zniszczonelubskradzionetelefony
  • 6.
  • 10.
  • 11. Premium SMS Trojanysamałymiaplikacjami z prostymGUI lub “strojanizowanymi” wersjamizwykłychprogramówlubgier. PremiumSMS działazwykletylko w jednymkraju, trojanysąściślezlokalizowane(większośćznanychfunkcjonuje w Rosji) Zwykletrojanyrozprzestrzeniająpoprzezprosty social engineering Wiadomości ICQ z linkiemdownloadu/instalacji Vkontakte (Rosyjskiodpowiednikfacebooka) SEO spam SMS spam October 14, 2010 8
  • 12. Fakeplayer SMS trojan Fakeplayer.Aoraz .B sątrojanaminaandroid’audającymiaplikacje media player Podczasinstalacji Android pyta o pozwolenianaróżnegotypuakcjezawierającewysyłanie SMS Niestetywiększośćaplikacji na Androidapyta o “tony” pozwoleńpodczasinstalacji,więc dla użytkownikanie jest to niczymwyjątkowym Kiedyaplikacjastartujewyświetlarosyjski text :“Czekaj, poszukiwanydostęp do bibliotek video..“ Fakeplayer.Brozprzestrzeniasiępoprzeztechniki SEO główniewykorzystującwynikiprzeszukiwańzwiązane z pornografią October 14, 2010 9
  • 13. Połączeniagłosowe Premium Premium SMS działają w jednymkraju Twórcymobile malware poszukująmiędzynaradowychmetodzarabiania Niestety, jedna jest jużdostępna i zostałajużwykorzystana Jak działają “Międzynarodowenumery premium”? Krok 1 - zostajezarejestrowanynumer u jednego z operatorówusługgłosowychPremium Krok 2 - wszystkiepołączenia z tymnumeremsąpodstawą do międzynarodowegobillingu z któregowłaścicielnumeruotrzymujeudział w przychodach Krok 2 i pół - połączeniejest rutowanelokalnie, ale koszt jest na poziomiemiędzynarodowym W przeciwieństwie do premium SMS niemożnazablokowaćtychnumerówdopókiużytkownikniezablokujepołączeńmiedzynarodowych Operatorzy jest poczuwająsię do winy, z ichpunktuwidzenia to twórcytychzagrożeńnadużywająichserwisów. October 14, 2010 10
  • 14. "Short Stopping" / "Long Lining" Nevada – Somalia: $2.55 / minute Nevada – Florida: $0.03 / minute Call Terminations
  • 15.
  • 16.
  • 17.
  • 18.
  • 19.
  • 20.
  • 21. $12
  • 22. Numery +882346077 Antarctica +17675033611 Dominican republic +88213213214 EMSAT satellite prefix +25240221601 Somalia +2392283261 São Tomé and Príncipe +881842011123 Globalstar satellite prefix
  • 23. SMSyipołączenia premium poprzez Windows Dialerybyłypopularnymzagrożeniem w czasachmodemów, sąjednakteżnoweprzypadki Przyużyciu “dongla” GPRS USB modem wysyłaSMSy Potencjalnie możliwe jest wykorzystaniepołaczenia BT międzykomputerem a telefonem do wysyłania SMS Nokia PC suite oferujełatwyinterfejs do wysyłania SMS inawiązywaniapołączeńgłosowych Wykorzystaniewłaściwościtelefonów do nielegalnego zarabianiapieniędzy możebyćkolejnącechąbotnetów.
  • 24. Scam – SubsrybcjeUsług Premium © F-Secure Confidential October 14, 2010 21 nieświadome korzystanie z płatnegoserwisu oszukuje ofiarę WAP push płaci dopókiniezrezygnuje.
  • 25. Scam - Premium Service jako Spam w Facebook’u W przeszłości scam usług premiumdystrybuowanybyłgłównieprzez SMS Obecniezauważyliśmy go również w FB Kliknięcielinkuprowadzi do stronyreklamowegoserwisu premium wixawin.com Wixawinwyświetlacenyiinformacjeo subskrypcji Mechanizmmożebyćwykorzystanynieuczciwie October 14, 2010 22
  • 26. Ikee.Bpierwszytrojanbankowy Ikee.A cel = rozprzestrzenianie Ikee.B cel = łączyłsię z serwerem,abypobraćzłośliwykod modyfikował/etc/hosts wskazującystronę Dutch ING bank na serwer w Japonii Japoński “zhakowany” serwernależał do małegosklepu z kwiatami Dutch ING używakodów SMS TAN ( transaction authentication number) Ikee.Bprzesyłałwiadomości SMS zawierające TAN naserwer HTTP © F-Secure Confidential October 14, 2010 23
  • 27.
  • 28.
  • 29. PierwszyMobilnyRansomware Domyślnehasło SSH w odblokowanychiPhonezostałoużyte w pierwszejpróbieransomware NastoletniHolenderwykorzystałtelukę,abywłamaćsię do telefonów i zamienićikonę“lock” na wiadomość z groźbami i żądaniemokupu Na stroniewyświetlonej w żądaniuprzestępcadomagałsię $4.95 zainstrukcjeusunięciaproblemu Spotykasięzagrożeniaransomwarena PC któreużywają SMS jakosposóbpłatnościzakododblokowującykomputer. Source:http://www.zdnet.com/blog/security/ihacked-jailbroken-iphones-compromised-5-ransom-demanded/4805 October 14, 2010 26
  • 30. FałszyweAplikacje Fałszyweaplikacjeniesąmalware’m Nieposiadajążadnychfunkcjonalnościale sąsprzedawanezatakniskącenężeludziom “ nieopłacasię” składaćskarg Fałszyweaplikacjebankoweobiecujązapewnić mobile banking A uruchamiajątylkostronębankuw przeglądarce Mogąjednakbeztrudubyćwykorzystywaneprzeztrojanybankowe Ludziedobrowolniezaniepłacą i chcąwykonywaćprzeznietransakcje
  • 31. Bankiktórebyłycelem "09droid" Abbey BankAlaska USA FCUAlliance & Leicester (v. 1.1) Bank AtlanticBank of AmericaBank of Queensland Barclaycard (v. 1.1) Barclays Bank (v. 1.2) BB&TChaseCity Bank TexasCommerce BankCompass BankDeutsche BankFifty Third Bank v.1.1 First Republic Bank v.1.1 Great Florida Bank LloydsTSBM&IMechanics Bank v.1.1 MFFCU v.1.1 MidwestNationwide (v. 1.1) NatWest (v. 1.1)Navy Federal Credit Union (v. 1.1) PNCRoyal Bank of Canada RBS v.1.1 SunTrustTD Bank v.1.1 US Bank v.1.2 USAA v.1.1 Valley Credit Union Wachovia Corp (v. 1.2) Wells Fargo (v. 1.1)
  • 32.
  • 33. Ma jednakdwieukrytecechyPo zakończeniugryaplikacjasięniezamyka. Razzainstalowanadziałazawsze w tleistartujesięnanowopokażdymwyłączeniutelefonu. Co 15 minutgraraportujepozycję GPS naserwer.
  • 35. Zaszczep swój sprzęt – nowości o komórkach