Набор APK-файлов BadPack затрудняет детектирование троянов для Android

Набор APK-файлов BadPack затрудняет детектирование троянов для Android

Набор APK-файлов BadPack затрудняет детектирование троянов для Android

Набор вредоносных APK-файлов, получивший имя «BadPack», затрудняет детектирование зловредов в приложениях для мобильной операционной системы Android. Именно BadPack исследователи винят в последних успешных атаках операторов банковских троянов вроде TeaBot.

Особенность BadPack заключается в изменённом заголовке сжатого файла APK. Такой подход затрудняет работу инструментов для обратного инжиниринга.

Команда специалистов Unit 42 (принадлежит Palo Alto Networks) указывает в новом отчёте на статистику за прошлый год: исследователям удалось детектировать около 9200 образцов BadPack в Android-программах.

 

Часть этих приложений вполне себе спокойно размещалась в официальном магазине Google Play Store. Хотя позже Google заявила, что удалила весь упомянутый вредоносный софт.

Именно BadPack может быть причиной тех сложностей, с которыми эксперты сталкиваются при анализе зловредов для Android.

«APK-файлы, использующие BadPack, хорошо демонстрируют растущую сложность вредоносных программ в формате APK. Являясь достаточно сложной задачей для ИБ-аналитиков, BadPack в очередной раз подчёркивает необходимость постоянного развития инструментов противодействия», — объясняет Ли Вэй Ён из Unit 42.

Чтобы затруднить анализ семпла, злоумышленники изменяют ZIP-заголовок APK-файла BadPack. Этим пользуются многие известные трояны для Android-устройств: TeaBot, BianLian и Cerberus.

Модифицируя структуру заголовков, киберпреступники заставляют APK-файл выдавать ошибку при распаковке и декодировании файла AndroidManifest.xml.

 

«Этот метод вызывает цепную реакцию ошибок в процессе статического анализа. Как итог: файл нельзя прочитать и обработать», — отмечает Ли Вэй Ён.

В России началась фишинговая кампания, приуроченная к 8 марта

Злоумышленники запустили массовую рассылку опасных «праздничных» открыток к 8 марта. В них скрыты фишинговые ссылки на ресурсы, распространяющие зловред или собирающие персональные данные. Рассылки идут через мессенджеры и социальные сети.

Такие открытки привлекают музыкальным сопровождением и интерактивными элементами, для доступа к которым предлагается перейти по ссылке.

Однако ссылка ведёт либо на фишинговый сайт, где у пользователей пытаются выманить личные данные, либо инициирует загрузку вредоносного приложения под видом праздничного контента. О кампании РИА Новости сообщили в пресс-службе платформы «Мошеловка».

Как предупреждают в «Мошеловке», к празднику активизировались и другие мошеннические схемы. В частности, злоумышленники действуют от имени курьеров и предлагают «эксклюзивные» букеты с обязательной предоплатой за доставку. После получения денег они исчезают. Чаще всего такие атаки нацелены на мужчин. У женщин же нередко пытаются выманить коды из СМС под предлогом подтверждения сообщения от «тайного поклонника».

Распространение получила и схема с «конкурсом букетов» — разновидность известного сценария с фальшивыми конкурсами и лотереями. В соцсетях создаются поддельные аккаунты якобы известных флористических студий, где объявляется розыгрыш ценных призов. Для участия пользователям предлагают оплатить «комиссию» или «взнос». Такие атаки ориентированы прежде всего на активных пользователей соцсетей.

В «Мошеловке» рекомендуют не переходить по ссылкам в сообщениях от неизвестных отправителей и проверять информацию об акциях на официальных сайтах компаний. Там также напомнили: требование предоплаты со стороны курьера — явный признак мошенничества.

RSS: Новости на портале Anti-Malware.ru