Ботнет в Tor запустили израильские и украинские хакеры

Ранее в этом месяце появилась информация о том, что в анонимной сети Tor наблюдался существенный рост пользователей. Оказалось, что во всем был виноват ботнет Mevade, который пересылает поддельные клики через рекламные сети, чтобы собрать комиссию. Как оказалось, за этой преступной деятельностью стояла преступная группировка из Украины и Израиля.

Microsoft Malware Protection Center (MMPC) считает, что Mevade – это вовсе не новая система вредоносного программного обеспечения, а следующее поколения Win32/Sefnit – известного ботнета, который с 2011 года считался неактивным. Как оказалось, Sefnit продолжал работу в скрытом режиме. Информацию от Microsoft поддерживают сотрудники Fox-IT. По словам Trend Micro, Mevade принадлежит криминальной группировке, организованной гражданами Украины и Израиля.

Инфицирование происходит за счет других программ, в частности File Scout. Предполагается, что данное приложение написали те же программисты, которые занимались Meade/Sefnit.

Экран установки программы File Scout.

Больше всего экспертов интересовало то, как Mevade/Sefnit удалось исчезнуть с радаров на 2 года. Старая версия Mevade использовала классические «click fraud» техники. Программа загружала невидимые элементы страницы на вебсайты (вроде Google), на которые пользователь хотел нажимать. Вместо того, чтобы пройти пл нужной ссылке, жертву направляли на схожий вредоносный ресурс. Разумеется, такая методика считалась слишком примитивной, так как пользователь сразу замечал подвох.

В 2011 Sefnit перешел на совершенно новую технологию, начиная прятать ботов за бесплатным кроссплатформенным прокси-сервером 3proxy. Боты генерируют мошеннический трафик напрямую, не привлекая пользователя к своей деятельности, так что жертва ни о чем не догадывается. Трафик также передается не постоянно, из-за чего антивирусные программы не замечают его деятельности.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Троян захватил Android-приложение для управления секс-игрушками

Подозрительный код был обнаружен специалистами «Доктор Веб» в приложении Love Spouse для управления игрушками для взрослых, скачанном из официального магазина Google Play.

Используя встроенный в Android компонент WebView, троян-кликер может незаметно для пользователя открывать сайты и заполнять на них формы данными, делать скриншоты отображаемого сайта, передавать их на сервер, анализировать и определять места кликов.

Вредонос также способен передавать на свой сервер информацию об устройстве, такую как бренд, модель, версия ОС, IP-адрес, регион, выбранный в настройках, код оператора мобильной сети.

Данный троян идентифицируют как Android.Click.414.origin. Он маскировался под библиотеку com.android.logcatch — компонент для сбора отладочной информации.

Аналитики «Доктор Веб» рассказали, что такой зловред злоумышленники используют для скрытого показа рекламы, накручивания количества переходов по ссылкам, оформления платных подписок и DDoS-атак.

Троян был внедрен лишь в нескольких последних версиях утилиты, начиная с 1.8.1. На данный момент разработчик Love Spouse уже обновил приложение, поэтому в версии 1.8.8 вредоноса нет.

Та же вредоносная программа была найдена в приложении для отслеживания физической активности QRunning. Обновлений с устранением проблемы выпущено пока не было.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru