Поддельный сервис "Google" предлагает трояны

Поддельный сервис "Google" предлагает трояны

В начале месяца мы сообщали, что компания Google запустила новый сервис Google Play, объединяющий в одном "облаке" магазин приложений и игр для мобильных устройств Android Market, музыкальный сервис Google Music, книжный магазин и сервис кинопроката. Между тем, в Сети уже появилась фальшивая копия нового сервиса.



Поддельный сайт обнаружили специалисты компании Trend Micro, известной созданием защитных решений. Ресурс имеет ERL-адрес play-google.ru и на его главной странице размещено довольно точное определение Google Play, правда, написанное практически без использования знаков препинания и часто с употреблением кириллицы в названии сервиса, передает ichip.ru

Кроме того, с сайта предлагается скачать приложение Google Play 3.4.8 для Андроид-устройств, которое якобы обеспечивает доступ к новому сервису Google. На деле, как нетрудно догадаться, приложение оказывается вредоносной программой и содержит троян Androidos_SMSboxer.ab, чья функция - подписать зараженные устройства без ведома пользователя на различные премиум сайты. На оригинальный сервис Google прилиожение доступ не открывает.

Мы настоятельно не рекомендуем пользователям посещать ресурс play-google.ru и, тем более, скачивать какие-либо файлы с этого сайта.

PhantomCore прикрылась визитом делегации из КНДР для атак на заводы

В апреле кибергруппировка PhantomCore применила новую тактику в кампании по распространению зловредов. Злоумышленники рассылали письма от имени МИД с сообщением о визите делегации из КНДР. Основной целью атаки стали промышленные предприятия. Вредоносная рассылка велась на протяжении апреля и была нацелена преимущественно на промышленные компании.

Как сообщают специалисты компании «Эфшесть» / F6, письма отправлялись с фейкового адреса, замаскированного под МИД. В них содержалось уведомление о визите делегации из КНДР для «ознакомления с действующими производственными технологиями».

К письмам были приложены файлы. Один из них маскировался под письмо руководителю, другой содержал якобы инструкции от МИД с деталями и порядком проведения визита. На деле эти документы служили приманкой и использовались как контейнеры для распространения вредоносного приложения.

«При запуске этих файлов происходит заражение компьютера пользователя трояном удалённого доступа, который позволяет злоумышленникам собирать информацию о заражённой системе, похищать из неё файлы и выполнять различные команды», — приводит компания подробности о зловреде.

Группировка PhantomCore заявила о себе в 2024 году. Однако некоторые образцы вредоносного кода, которые она использовала, как показал анализ F6, датируются ещё 2022 годом.

Изначально PhantomCore занималась кибершпионажем и кибердиверсиями, связанными с уничтожением данных, однако также проводила финансово мотивированные атаки с использованием шифровальщиков. Отличительной особенностью группировки считается применение зловредов собственной разработки и нестандартных способов их доставки. В качестве целей PhantomCore в основном выбирает российские и белорусские компании.

RSS: Новости на портале Anti-Malware.ru