Symantec нашла мобильный вирус, борющийся с пиратством

Symantec нашла мобильный вирус, борющийся с пиратством

Антивирусные эксперты компании выявили интересный образец вредоносного программного обеспечения для платформы Android, который пытается отучить пользователей от привычки загружать и устанавливать пиратские копии платных приложений.


Ссылки на инсталляционный пакет "продукта" можно найти на некоторых файлообменных серверах Северной Америки и Азии, где он распространяется под видом взломанной версии решения Walk and Text от компании Incorporate Apps. Настоящая программа является коммерческой и доступна для приобретения в магазине Android Market за 1 доллар США или 1 евро в зависимости от страны, однако привычки некоторых пользователей Сети не позволяют им покупать приложения даже по столь скромной цене.

После загрузки, установки и запуска вирус, получивший наименование Android.Walkinwat, изображает в пользовательском интерфейсе "процесс взлома программы", в то время как на самом деле выполняемые им действия имеют совершенно иной характер. Во-первых, продукт пытается извлечь некоторые сведения о владельце (имя, телефонный номер, уникальный идентификатор устройства IMEI) и отослать их на удаленный сервер, а во-вторых - инициирует отправку SMS-сообщений с определенным текстом на все номера, имеющиеся в списке контактов. Текст этот после исправления разнообразных ошибок и вольного перевода на русский язык выглядит примерно следующим образом:

"Привет! Я только что загрузил из Интернета пиратскую версию программы Walk and Text для Android. Я сделал это потому, что я глуп и жаден: программа стоит всего один доллар. Не повторяй моих ошибок - не воруй!"

По завершении всех операций вирус отображает пользователю уведомление о нелицензионности, в котором создатели инфекции выражают надежду, что этот случай хотя бы чему-то научит незадачливого "пирата". Пользователю также предлагают проверить состояние телефонного счета и советуют купить подлинное приложение в магазине Android Market.

Аналитики Symantec отмечают в корпоративном блоге, что само по себе такое явление - "антипиратский вирус" - не представляет чего-то принципиально нового и беспрецедентного, однако в области угроз для мобильных устройств они регистрируют подобное приложение впервые.

Письмо автору

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Golden dMSA: доступ к защищенным ресурсам AD через взлом контроллера домена

Специалисты Semperis обнаружили серьезный изъян проекта Managed Service Accounts (dMSA), который существенно упрощает взлом паролей к управляемым аккаунтам и позволяет получить постоянный доступ во всем их ресурсам в доменах Active Directory.

Функциональность dMSA была введена в Windows Server 2025 для зашиты от атак на протокол Kerberos. Разработанный экспертами способ внедрения бэкдора в обход аутентификации несложен в исполнении, однако для успешной атаки придется заполучить корневой ключ службы KDS.

Из-за этого создатели Golden dMSA оценили степень угрозы как умеренную: заветный ключ доступен только из-под учетной записи с высочайшими привилегиями — администратора корневого домена, админа предприятия либо SYSTEM.

С помощью этого мастер-ключа можно получить текущий пароль dMSA или gMSA (групповой управляемый аккаунт пользователя AD) без повторного обращения к контроллеру домена. Как оказалось, для регулярно и автоматически заменяемых паролей предусмотрено лишь 1024 комбинации, и они поддаются брутфорсу.

 

Таким образом, компрометация одного контроллера домена в рамках Golden dMSA может обернуться масштабным взломом управляемых аккаунтов AD-службы. Автор атаки также получает возможность горизонтально перемещаться между доменами целевой организации.

Примечательно, что представленный Semperis метод позволяет обойти Windows-защиту Credential Guard — механизм, предотвращающий кражу учеток, NTLM-хешей и тикетов Kerberos (идентификаторов TGT).

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru