Вездесущий ZeuS добрался до BlackBerry

Компания Trend Micro сообщила об обнаружении действующего образца ZeuS, поражающего операционную систему смартфонов BlackBerry. Специалисты отметили, что давно ожидали чего-то подобного - аналитики компании еще в 2006 году предсказывали появление угроз для этой платформы.



"Смартфоны RIM в течение нескольких лет не подвергались атакам вредоносного программного обеспечения, однако недавно нам стало известно об особом образце ZeuS, целенаправленно действующем против пользователей BlackBerry", говорится в блог-сообщении эксперта Trend Micro Патрика Эставилло. - "Напомним, что банковские троянские кони переживают период интенсивного развития, а нападения, предпринимаемые против мобильных устройств, становятся все более изощренными".


Специалист отметил, что вредоносная программа не только не отображает никаких элементов графического интерфейса в процессе своей работы, но и удаляет упоминания о себе из списка установленных приложений, что позволяет ей скрывать собственное присутствие на телефоне. После установки троянский конь отсылает своему создателю сообщение с подтверждением успешной инсталляции и приступает к работе.


В список функциональных возможностей вируса входят отправка и прием SMS (в том числе не отображаемых пользователю), перенаправление сообщений "администратору" (т.е. злоумышленнику), включение / выключение устройства, блокирование и разблокировка вызовов и др. По особой команде троянский конь может менять номер администратора или регистрировать нового "хозяина". Также сообщается, что вредоносная программа задействует приемы обфусцирования для борьбы с антивирусными продуктами.


В базу данных Trend Micro образец был внесен под именем BBOS_ZITMO.B. При этом г-н Эставилло подчеркнул, что опасность грозит и пользователям других мобильных устройств: уже обнаружены похожие инфекции для Symbian и Windows Mobile. В заключение же эксперт дал читателям традиционные рекомендации по самозащите: соблюдать осторожность при установке приложений и открытии ссылок, присланных неизвестными людьми.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Шифровальщик-билдер Chaos научился обходить стороной враждебные страны

На хакерских форумах рекламируется Yashma — шестая по счету версия билдера Chaos, предназначенного для создания Windows-шифровальщиков. В BlackBerry проанализировали образец, найденный в дикой природе, и обнаружили пару усовершенствований: способность прекращать исполнение, когда жертва использует язык из списка исключений, и завершать процессы, мешающие выполнению основной задачи.

Вредоносная программа-конструктор Chaos объявилась на хакерских форумах в июне прошлого года. Ее позиционировали как NET-версию Ryuk, притом безосновательно. Создаваемые с помощью билдера зловреды лишь необратимо портили файлы жертвы, перезаписывая содержимое рандомизированной строкой Base64, тогда как Ryuk по-настоящему шифровал их, используя AES и RSA.

Похожая возможность появилась в Chaos только с выпуском третьей версии — но с ограничениями. Шифрованию подвергались только файлы весом менее 1 Мбайт, остальные преобразовывались прежним способом и восстановлению не подлежали.

В версии 4.0 порог шифрования был повышен до 2 Мбайт. Релиз взяли на вооружение вымогатели, которые впоследствии получили известность атаками Onyx. В Chaos 5.0 вирусописатели попытались решить проблему с лимитами на размеры файлов.

По всей видимости, им это удалось: шестая итерация (Yashma), по словам BlackBerry, почти идентична пятой. Помимо ребрендинга в этом выпуске замечена пара функциональных изменений: возможность откатывать шифрование на машинах с нежелательным местоположением (определяется по языку, заданному на зараженном устройстве) и принудительно завершать процессы, ассоциируемые с антивирусом, службой RDP или софтом для хранения данных и создания бэкапа.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru