Symantec: Приложение для Android уже год ворует фото пользователей

Symantec: Приложение для Android уже год ворует фото пользователей

Symantec: Приложение для Android уже год ворует фото пользователей

В течение года приложение для Android, позиционировавшее себя как инструмент для разработчика воровало мультимедийные файлы пользователя, предупреждают исследователи компании Symantec. Зловредное приложение официально распространялось через Google Play, позиционируя себя как инструмент для разработчика и называлось «HTML Source Code Viewer» (инструмент для просмотра исходного HTML-кода).

Приложение было опубликовано Sunuba Gaming. Его загрузили  в диапазоне от 1000 до 5000 раз, когда исследователи обнаружили его вредоносную деятельность. Вместо заявленного функционала, программа отправляла фото и видео с устройств пользователей на удаленный сервер, говорят исследователи Symantec.

Для того чтобы она могла выполнять свои вредоносные действия, программа запрашивает ряд разрешений, которые должны натолкнуть пользователя на мысль о ее сомнительном функционале. Разрешения включают в себя возможность открывать сетевые соединения, доступ к информации о сетях, разрешение на чтение из внешнего запоминающего устройства, а также разрешение на запись на внешнее устройство хранения.

За последний месяц это второе приложение, обнаруженное в Google Play, которое воровало медиафайлы пользователей. Так, в конце июня была обнаружена программа под названием Beaver Gang Counter, схожая по вредоносному функционалу с HTML Source Code Viewer. Отличалась она тем, что преследовала фото и видео файлы из популярного приложения Viber.

Недавно обнаруженная вредоносная программа ищет медиафайлы в папках /DCIM/Camera и /DCIM/100LGDSC/, это стандартные каталоги для такого контента. Все украденные файлы затем загружаются на сервер, размещенный на proqnoz.info, утверждают исследователи.

Вызывает беспокойство тот факт, что некоторые украденные файлы, находящиеся на сервере датируются мартом 2015 года. Эта персональная информация может использоваться для шантажа, вымогательства и в других злонамеренных целей, предупреждает эксперт Symantec Шон Аимото (Shaun Aimoto).

Исследователи также выяснили, что сервер злоумышленников размещен в Азербайджане и что вредоносное приложение предназначена для Android версии Gingerbread и выше. Google были проинформированы о вредоносном функционале приложения и удалили его из Google Play.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Ботнет SystemBC нарастил мощность за счет VPS-систем, в том числе из России

Команда Black Lotus Labs из Lumen Technologies обнаружила, что используемый киберкриминалом прокси-ботнет SystemBC обновил инфраструктуру. Он теперь состоит в основном из серверов в сетях VPS-провайдеров, а число C2 перевалило за 80.

Включение в состав SystemBC хостов VPS позволило существенно повысить пропускную способность и жизнестойкость ботнета в сравнении с сетями на частных устройствах и IoT. Лежащий в его основе вредонос также обрел двойника, заточенного под Linux.

Внедрение ботов по-прежнему происходит с помощью эксплойтов. Зараженные системы содержат множество незакрытых, хорошо известных уязвимостей — в среднем по 20 на сервер; в ряде случаев число CVE перевалило за 160.

Для получения первичного доступа ботоводы проводят сканирование портов 443. Загрузка шелл-скриптов для развертывания зловреда осуществляется через обратный вызов на порту 80.

В целевую систему могут одновременно установить более 180 вредоносных семплов. В результате жертва становится частью бот-сети и начинает проксировать трафик, помогая злоумышленникам скрыть источник атаки.

 

За несколько месяцев наблюдений исследователи определили, что число активных узлов SystemBC составляет в среднем 1500 в сутки; 300 из них используют ботоводы GoBrut для проведения брутфорс-атак.

Около 80% вредоносного трафика на ботнете ассоциируется с сетями пяти крупных провайдеров VPS. В 40% случаев VPS-прокси живет больше месяца, но в итоге все равно попадает в блок-лист.

 

Ботнет SystemBC сдается в аренду, его среди прочих использовали операторы Trickbot и IcedID. В настоящее время среди арендаторов числятся несколько сторонних прокси-сервисов, в том числе REM Proxy, в распоряжении которого также имеются 20 тыс. зараженных роутеров MikroTik.

Услугами REM Proxy, по данным экспертов, пользуются вымогатели, в частности, операторы шифровальщиков Morpheus и AvosLocker. Владельцы SystemBC и сами не прочь пустить его в ход — к примеру, чтобы скрыть попытки взлома WordPress-сайтов через брутфорс.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru