Android-шпион BadBazaar атакует пользователей Telegram и Signal

Android-шпион BadBazaar атакует пользователей Telegram и Signal

Android-шпион BadBazaar атакует пользователей Telegram и Signal

Исследователи нашли в магазинах Google Play Store и Samsung Galaxy Store шпионский софт для Android. Под видом приложений для Signal и Telegram распространяется вредонос BadBazaar.

На подозрительную активность обратили внимание специалисты словацкой компании ESET. Проанализировав киберкампанию, эксперты пришли к выводу, что за ней стоят китайские киберпреступники из группы GREF.

«Судя по всему, имеют место две отдельные кампании, одна из которых идёт с июля 2020 года, а вторая — с июля 2022-го. Злоумышленники распространяют Android-шпион BadBazaar через Google Play Store и Samsung Galaxy Store», — пишет Лукаш Штефанко.

«На мобильные устройства жертв этот вредонос попадает под видом приложений Signal Plus Messenger и FlyGram».

Среди пострадавших пользователей отмечались жители Германии, Польши, США, Украины, Австралии, Бразилии, Дании, Нидерландов, Португалии, Сингапура, Испании и др.

Специалисты описывают найденные приложения так:

  • Signal Plus Messenger (org.thoughtcrime.securesmsplus) — более 100 загрузок с июля 2022 года (также доступно на signalplus[.]org).
  • FlyGram (org.telegram.FlyGram) — более пяти тысяч с июня 2020-го (также доступно на flygram[.]org).

 

Как Signal Plus Messenger, так и FlyGram разработаны с целью сбора и отправки операторам конфиденциальных данных владельцев мобильных устройств. Особенно шпионов интересуют сведения из Signal и Telegram.

 

Signal Plus Messenger выделяется ещё и тем, что это первый вредоносный софт, способный привязывать коммуникации жертвы в Signal к своему аккаунту. При этом взаимодействия с целевым пользователем не требуется. В свою очередь FlyGram использует функцию SSL-пиннинг для ухода от анализа.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Авито и BI.ZONE ускорили блокировку фишинговых сайтов на четверть

«Авито» совместно с BI.ZONE Brand Protection сообщают об улучшении механизмов борьбы с фишинговыми сайтами и другими схемами, направленными против пользователей платформы. За последние пять лет компании сократили количество подобных ресурсов на 85% и ускорили их блокировку примерно на четверть.

Что делают совместные команды:

  • выявляют и блокируют фишинговые сайты;
  • мониторят мошеннические схемы на теневых ресурсах;
  • контролируют сохранность персональных данных клиентов и сотрудников;
  • отслеживают утечки токенов и секретов на открытых dev-платформах;
  • противостоят атакам с использованием зловредов.

По данным компаний, в последние годы был улучшен процесс проверки доменов и алгоритмы поиска нелегитимной активности. Это позволило быстрее находить и блокировать ресурсы, созданные злоумышленниками для обмана пользователей.

В «Авито» отмечают, что главной целью остаётся повышение безопасности сервиса, а в BI.ZONE подчёркивают, что мошенники активно используют социальную инженерию и постоянно меняют подходы. Поэтому методы детекции и блокировки приходится регулярно адаптировать.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru