Автор программы Blackhole арестован

Автор программы Blackhole арестован

В России арестовали разработчика известной программы Blackhole, предназначенной для заражения компьютеров пользователей интернета вредоносными программами. Об аресте россиянина по кличке Paunch «Ведомостям» рассказал главный антивирусный эксперт «Лаборатории Касперского» Александр Гостев со ссылкой на анонимные источники.

Кроме того, арест Paunch подтвердил изданию TechWeekEurope Троэлс Оэртинг, директор Европейского центра по киберпреступности — подразделения Европола (полицейской службы Евросоюза). «Я знаю, что это правда, у нас есть дополнительная информация, но я больше ничего не могу сказать», — заявил он изданию, сообщает vedomosti.ru.

Источник «Ведомостей» в МВД уточнил, что Paunch был задержан в рамках уголовного дела, которое расследует следственный департамент МВД. Рассказать подробности дела и назвать настоящее имя Paunch он отказался. По его словам, следствие собирается обратиться в суд с ходатайством о выборе меры пресечения в виде ареста.

Программа Blackhole появилась в конце 2010 г., она использовала множество уязвимостей в среде программирования Java, программе Adobe Flash Player, формате документов PDF, браузере Internet Explorer. Paunch фактически сдавал Blackhole в аренду другим преступникам, позволяя им с помощью этого софта распространять вирусы. После выхода новой версии Blackhole в сентябре 2012 г. журнал «Хакер» обнародовал информацию о тарифах автора этой программы. Выяснилось, что аренда Blackhole на сервере Paunch стоила от $50 в сутки, на собственном сервере заказчика — $700 за три месяца. При этом команда Paunch, по данным исследователя по кибербезопасности Брайана Кребса, сама занималась скупкой возможных уязвимостей в браузерах и дополнениях для браузеров — один из подельников Paunch опубликовал в начале 2013 г. объявление, согласно которому команда разработчиков Blackhole готова потратить $100 000 за скупку информации об уязвимостях.

По оценке компании Sophos, в октябре 2011 г. — марте 2012 г. программу Blackhole использовало 28% всех обнаруженных угроз в интернете. А по итогам 2012 г. 49% вирусов, обнаруженных антивирусной компанией AVG, были распространены с помощью Blackhole. По данным AVG, в III квартале 2012 г. Blackhole занимала 76% рынка наборов для распространения вредоносных программ.

Задержание Paunch и блокировка ресурсов, через которые работал набор Blackhole, могут помешать работе крупнейших ботнетов (сетей зараженных компьютеров). По данным французского аналитика по кибербезопасности Kaffeine, раньше программы Blackhole обновлялись дважды в день, но в последние четыре дня обновлений нет. Год назад Paunch при запуске Blackhole 2.0 написал на сайте exploit.in, что «антивирусные компании стали очень быстро распознавать [старую версию], что это Blackhole, и помечать ее как malware [вредоносная программа]». Сейчас, если Blackhole перестанет обновляться, с ней произойдет то же самое.

Blackhole первой среди подобных программ стала продаваться массово как сервис, позже эту бизнес-модель взяли на вооружение и ее конкуренты, говорит директор центра вирусных исследований и аналитики Eset Александр Матросов. По его словам, впервые в мире задержали человека, который занимался поддержкой такого сервиса. Матросов говорит, что конкуренты Paunch тоже выходцы из России или стран СНГ и после его задержания они могут уехать из страны. 

Android запретит доступ к экрану «лишним» приложениям

Google, похоже, готовит ещё одно нововведение по части безопасности Android. В тестовой сборке Android Canary 2602 обнаружена новая функция для Advanced Protection Mode — режима «максимальной защиты», который компания представила в Android 16.

Теперь Advanced Protection Mode может ограничивать работу приложений, использующих AccessibilityService API, если они не классифицированы как инструменты для доступности.

AccessibilityService API — это мощный механизм Android, изначально созданный для помощи людям с ограниченными физическими возможностями. С его помощью приложения могут читать содержимое экрана, отслеживать действия пользователя и даже выполнять жесты от его имени.

Именно поэтому этот API часто становился инструментом атакующих. За последние годы многие приложения — от автоматизаторов и лаунчеров до «оптимизаторов» и антивирусов — использовали его для обхода системных ограничений. Формально ради удобства, однако на деле получая очень широкие права.

Google постепенно ужесточала политику. Приложения, действительно предназначенные для помощи людям с ограниченными возможностями, должны указывать специальный атрибут isAccessibilityTool. К ним относятся экранные дикторы, системы управления жестами, голосовой ввод, брайлевские интерфейсы и другие специализированные инструменты.

По данным аналитиков, в новой версии Android Canary  при включении Advanced Protection Mode система:

  • запрещает выдавать разрешение Accessibility Service приложениям, не признанным Accessibility Tools;
  • автоматически отзывает уже выданные разрешения у таких приложений.

Если приложение сильно зависит от этого API, оно просто перестанет работать.

В тестах, например, приложение dynamicSpot (эмулирующее Dynamic Island на Android) становилось недоступным: пункт был с пометкой «Restricted by Advanced Protection». Причина простая: оно использует AccessibilityService для чтения уведомлений и отображения поверх других приложений.

Инструменты, официально классифицированные как средства доступности, под ограничения не попадают.

RSS: Новости на портале Anti-Malware.ru