Новая версия Yimfoca IM собирает мнения пользователей

Новая версия Yimfoca IM собирает мнения пользователей

Специалисты компании Symantec обнаружили новую версию уже известного червя Yimfoca IM, который помимо исполнения основного функционала блокирует доступ к аккаунту социальной сети.

Согласно источнику, когда исследователи попытались зайти на сайт Facebook, они тут же получили приглашение пройти опрос.  Приглашение представляло из себя всплывающее окно, с примерным содержанием: «Ваш аккаунт временно заблокирован, для того, чтобы возобновить его действие необходимо пройти опрос». Это напоминает уловки, к которым прибегают мошенники, вынуждая пользователей приобретать услуги премиум класса посредством отправки смс. Обычно, в таких случаях достаточно просто перейти на другую страницу и проигнорировать «выгодное предложение».

Но в данном случае вирус ведет себя несколько агрессивней. Если пользователь решит воспользоваться простейшим методом и уйти со страницы, то при повторном посещении вирус напомнит пользователю: «У вас нет доступа к аккаунту, поскольку вы не прошли опрос». Причем это сообщение исчезает после перезагрузки компьютера, однако тогда для жертвы все начнется сначала. Помимо этого, на раздумья и заполнение формы пользователю отводится только 3 минуты.

Стоит, однако, заметить, что уязвимыми для червя являются пользователи Internet Explorer, в остальных веб - браузерах сайт социальной сети отображается нормально.

Напомним, что червь распространяется через мультиязычные мессенджеры Google Talk, ICQ, MSN Messenger, Paltalk, Skype, Xfire или Yahoo!. Кроме этого, он может проникнуть в компьютер и через USB накопители.

Эксперты Symantec предостерегают пользователей, перед тем как перейти по ссылке, полученной от знакомого, лучше уточнить, он ли является автором сообщения.

Android научится сохранять следы атак шпионского софта

Google начала разворачивать в Android новую функцию Intrusion Logging, которая должна помочь исследователям разбирать атаки с использованием шпионского софта и криминалистических инструментов для извлечения данных со смартфонов. Функция входит в Advanced Protection Mode — специальный режим усиленной защиты Android для пользователей из группы риска: журналистов, правозащитников, активистов и т. п.

Суть Intrusion Logging в том, что Android будет собирать отдельный набор журналов с событиями, которые могут указывать на взлом или попытку компрометации устройства.

Эти данные должны помочь экспертам понять, что происходило со смартфоном, когда и каким способом его могли атаковать. Google разработала функцию при участии Amnesty International.

В организации отмечают, что раньше анализ Android-устройств был заметно сложнее, чем iPhone: системные логи не были рассчитаны на расследование вторжений, быстро перезаписывались и часто не сохраняли следы атаки.

Новый механизм будет раз в день собирать логи, шифровать их и загружать в Google-аккаунт пользователя. Это важно: если шпионский софт уже попал на устройство, он не сможет просто удалить локальные следы атаки.

При этом Google утверждает, что не имеет доступа к содержимому журналов — расшифровать и передать их исследователям может только сам пользователь.

Intrusion Logging фиксирует, например, разблокировку телефона, установку и удаление приложений, подключения к сайтам и серверам, использование Android Debug Bridge, а также попытки удалить сами журналы. Последнее может быть отдельным сигналом, что кто-то пытается скрыть следы взлома.

Такие данные могут показать, подключался ли смартфон к инструменту вроде Cellebrite, пытались ли с него извлечь данные, устанавливалось ли на устройство шпионское ПО или сталкерское приложение, а также открывал ли телефон вредоносные сайты или серверы, используемые для атаки.

Пока у функции есть ограничения. Intrusion Logging нужно включать вручную вместе с Advanced Protection Mode. Кроме того, сейчас она доступна только на устройствах Pixel с декабрьским обновлением Android 16 и новее, а смартфон должен быть привязан к Google-аккаунту.

Есть и вопрос приватности: журналы могут содержать историю подключений и браузерной активности. Поэтому пользователю придётся самому решать, готов ли он передавать такие данные исследователям при расследовании возможной атаки.

RSS: Новости на портале Anti-Malware.ru