Black Rose Lucy Back-Ransomware AndroidOS PlatoBlockchain Inteligencia de datos. Búsqueda vertical. Ai.

Black Rose Lucy Back-Ransomware AndroidOS

Tiempo de leer: 3 minutosGeneral

Una de las primeras veces que el público fue testigo y se dio cuenta del poder del ransomware fue cuando WannaCry estalló en 2017. El gobierno, la educación, los hospitales, la energía, las comunicaciones, la fabricación y muchos otros sectores clave de infraestructura de información sufrieron pérdidas sin precedentes. Mirando hacia atrás, eso fue solo el comienzo , ya que desde entonces ha habido muchas versiones, como SimpleLocker, SamSam y WannaDecryptor, por ejemplo.

Threat Research Labs de Comodo ha recibido noticias de que el ransomware 'Black Rose Lucy' tiene nuevas variantes que están atacando a AndroidOS.

El malware Black Rose Lucy no tenía capacidades de ransomware en el momento en que Check Point lo descubrió en septiembre de 2018. En ese momento, Lucy era una botnet y cuentagotas de Malware-as-a-Service (Maas) para dispositivos Android. Ahora está de vuelta con nuevas capacidades de ransomware que le permiten tomar el control de los dispositivos infectados para modificar e instalar nuevas aplicaciones de malware.

Cuando se descarga, Lucy cifra el dispositivo infectado y aparece un mensaje de rescate en el navegador, alegando que es un mensaje de la Oficina Federal de Investigaciones (FBI) de EE. UU. Debido al contenido pornográfico que se encuentra en el dispositivo. La víctima debe pagar una multa de $ 500 ingresando la información de la tarjeta de crédito, en lugar del método más común de Bitcoin.

Lucy ransomware

Figura 1. Lucy ransomware utilizó imágenes de recursos.

 

ECONOMÉTRICOS

Comodo Threat Research Center recolectó muestras y realizó un análisis cuando nos dimos cuenta de que Black Rose Lucy había regresado.

Transmisión

Disfrazado como una aplicación de reproductor de video normal, a través de enlaces de medios compartidos, se instala silenciosamente cuando un usuario hace clic. La seguridad de Android muestra un mensaje solicitando al usuario que active la Optimización de transmisión de video (SVO). Al hacer clic en 'Aceptar', el malware obtendrá permiso de servicio de accesibilidad. Una vez que eso sucede, Lucy puede cifrar los datos en el dispositivo de la víctima.

Lucy popup trampa

Figura 2. Mensaje de engaño emergente de Lucy

 

Carga

Dentro del módulo MainActivity, la aplicación activa el servicio malicioso, que luego registra un BroadcastReceiver que es llamado por la acción de comando. SCREEN_ON y luego se llama a sí mismo.

Esto se utiliza para adquirir el servicio 'WakeLock' y 'WifiLock':

WakeLock: que mantiene encendida la pantalla del dispositivo;
WifiLock: que mantiene el wifi encendido.

Figura 3 y XNUMX

Figura 3.

 

C & C

A diferencia de las versiones anteriores de malware, TheC & Cservers es un dominio, no una dirección IP. Incluso si el servidor está bloqueado, puede resolver fácilmente una nueva dirección IP.

 

servidor cc

 

Figura 4. Servidores C&C

El servidor CC de Luck Use

Figura 5. Lucy usa servidores C&C

El comando de Lucy

El control de Lucy

Figura 6: Lucy Command & Control

 

Cifrado / descifrado

 

Directorio de dispositivos Git

Figura 7: directorio de dispositivos Git

 

 

Lucy- Función de cifrado

Lucy- Función de cifrado

 

Figura 8: función de cifrado / descifrado Lucy

 

Rescate

Una vez que Lucy cifra el dispositivo infectado, aparece un mensaje de rescate en el navegador, alegando que el mensaje es de la Oficina Federal de Investigaciones (FBI) de EE. UU., Debido al contenido pornográfico que se encuentra en el dispositivo. La víctima debe pagar una multa de $ 500 ingresando información de la tarjeta de crédito, en lugar del método más común de Bitcoin.

Resumen

Los virus maliciosos han ido evolucionando. Son más diversos y eficientes que nunca. Más pronto o más tarde, los dispositivos móviles serán una plataforma de ataque de ransomware masivo.

Consejos para la prevención

1.Descargue e instale solo aplicaciones confiables
2. No haga clic en ninguna aplicación de origen desconocido,
3. Realice copias de seguridad periódicas, no locales, de archivos importantes,
4.Instale el software antivirus

Recursos Relacionados

Eliminación de software malicioso de sitios web

Escáner de malware de sitios web

El puesto Black Rose Lucy Back-Ransomware AndroidOS apareció por primera vez en Comodo News e información de seguridad de Internet.

Sello de tiempo:

Mas de Ciberseguridad Comodo