Озвучены основные типы угроз для пользователей платформы Android

Озвучены основные типы угроз для пользователей платформы Android

В настоящее время развитие мобильных технологий приобрело впечатляющие масштабы. Однако эта популярность имеет и обратную сторону. В отчете компании Symantec  представлены популярные среди киберпреступников схемы получения прибыли за счет пользователей устройств, а также типы вредоносных программ, работающих на базе операционной системы Android.

По словам специалистов в области информационной безопасности из компании Symantec, предсказанные аналитиками масштабы распространения вредоносных программ для мобильных устройств пока не оправдались. Тем не менее, у киберпреступников существует несколько способов получения прибыли за счет пользователей, в случае развития которых, рассматриваемый тип угроз может вырасти до впечатляющих масштабов.

Наиболее распространенным является способ прямой монетизации – использование коротких номеров.

Для ее реализации мошенникам необходимо либо приобрести, либо арендовать премиум-номер и синхронизировать его с обычным, на первый взгляд, приложением. При установке такая программа, которая может быть замаскирована под обычную игру, запрашивает разрешение для отправки SMS сообщения. При последующем запуске разрешение пользователя уже не требуется, и программа может самостоятельно отправлять дорогостоящие SMS на указанный номер. Одним их наиболее известных примеров является приложение Android.FakePlayer. Эта программа отправляет сообщения сразу на два номера, в результате со счета жертвы будет снято около $13.

Стоимость этих SMS обусловлена тем, что регистрация и ежемесячная абонентская пата за премиум-номера достаточно высока (в зависимости от провайдера), а, следовательно, вызовы и пересылка SMS сообщений будет тарифицироваться значительно выше, чем при обычной системе расчетов. Списанные со счета абонента средства распределяются между всеми участниками схемы: злоумышленником, поставщиком услуг и провайдером. В результате доля мошенника может составить от 30-70 % от перечисленных средств.

Еще один сценарий получения прибыли от пользователей мобильных устройств это программы- шпионы (Spyware). В отличие от предыдущей схемы, данный способ не предполагает мгновенного пополнения своих счетов для преступника. Однако, посредством подобных вредоносных программ, мошенники могут заполучить личную информацию, такую как SMS сообщения, электронные письма, журналы вызовов о местоположении пользователя или попросту включить микрофон на устройстве.

Следующим пунктом в списке мобильных угроз является использование поисковых механизмов. Данная стратегия, в основном применяется для искусственной раскрутки веб-ресурсов. Вредоносные программы могут инициировать запросы на эти сайты, поднимая их рейтинг или генерировать доход  посредством просмотра рекламы или перехода по рекламной ссылке.

Наиболее ярким примером является Android.Adrd. Данная программа содержалась на поисковом ресурсе Baidu для мобильных устройств. Ее основной целью было увеличение рейтинга новостных сайтов. Кроме того, с ее помощью мошенник мог разместить на ресурсе окно поиска, а пользователи решившие найти какую-либо информацию вместе с результатами получали рекламные ссылки.

Помимо перечисленных способов особой популярностью пользуются такие сервисы как оплата за переход предложенной ссылке (pay-per-click) и оплата установку приложения (pay-per-install).

В первом случае мошенники, используя вредоносные программы, направляют посетителей на соответствующие ресурсы. А во втором, оплата взимается в момент установки приложения; ориентировочная стоимость может составлять $1 за каждую установленную программу. Как отмечают в Symantec, данный вид угроз пока не получил масштабного распространения, хотя бывают случаи, когда эта схема платежа используется при установке легитимного приложения.

И наконец, еще одним привлекательным для злоумышленников способов получения прибыли является кража кодов аутентификации банковских транзакций (mTAN), которые были разработаны специально для того, чтобы обеспечить надлежащий уровень безопасности при проведении банковских операций. Для этих целей мошенники создали инструмент Zeus MitMo. В процессе регистрации с зараженного компьютера он внедряет в соответствующую форму на сайте банка поддельное поле, «предлагая» пользователю сообщить модель и номер мобильного телефона. Получив необходимые данные, злоумышленники отправляют жертве SMS сообщение со ссылкой на вредонос, который предназначен непосредственно для указанной модели. Далее, попавший в телефон, троян собирает все имеющиеся там mTAN -коды и отправляет их оператору.

По мнению технического директора компании Symantec Эрика Чена, монетизация является главным двигателем развития угроз для мобильных платформ.

Майнер-призрак: ботнет V25 спрятал XMRig в памяти Linux-систем

В мае 2026 года неизвестные операторы ботнета V25 (Generation 26) устроили на Linux-серверах полноценный майнинговый квест: проникли через доверенного партнёра, спрятались за обычными аккаунтами и удалили имплант с диска сразу после запуска. Файла нет, а Monero капает.

По данным Group-IB, атакующие вошли в основную сеть из инфраструктуры сторонней организации, используя стандартную учётную запись.

Получив права root, они не стали шуметь от имени суперпользователя (такие действия быстро привлекают SOC).

Вместо этого злоумышленники превратили Linux PAM в дымовую завесу. Через политику pam_rootok и команду su они без паролей переключались на обычные аккаунты, а затем создавали в них задания cron.

 

В итоге майнер закреплялся сразу в нескольких неприметных профилях. Удалить следы компрометации root было недостаточно: ботнет мог восстановиться из одной из таких теневых учётных записей.

Чтобы усложнить расследование, операторы останавливали rsyslog и auditd, а затем удаляли журналы аутентификации. После запуска основной имплант создавал mutex-файл во временном каталоге, стирал собственный исполняемый файл и продолжал работать исключительно в памяти.

Дальше начинался разгон: XMRig изучал топологию процессора, настраивал рабочие потоки, использовал Huge Pages и регистры MSR. Отдельный скрипт устранял конкурирующие майнеры, поскольку криптовалютная добыча чужими руками не терпит соседей.

Конфигурацию защищало многоуровневое XOR-обфусцирование. Расшифрованные учётные данные связали образец с семейством V25. Трафик Stratum маскировался под работу Java-агента, а процесс мог притворяться, например, ssh.

Защитникам советуют искать угрозу не только на диске, но и в памяти, отслеживать переключения root-to-user, остановку журналирования и подозрительные задания cron. В этой атаке команда удаления файла оказалась не финалом, а способом стать почти невидимым.

RSS: Новости на портале Anti-Malware.ru