Число угроз для мобильных устройств резко растет

Компания McAfee опубликовала отчет «Безопасность мобильных устройств. Отчет McAfee о тенденциях угроз для потребителя», данные которого свидетельствуют о резком увеличении числа вредоносных приложений, в том числе различного рода фишинговых сообщений, мошеннических инструментов черного рынка, тайпсквоттинга, «попутных загрузок» и угроз атак по беспроводной связи ближнего радиуса.

Отчет указывает на волну новых приемов, используемых киберпреступниками с целью хищения цифровой личной информации, попыток финансового мошенничества и получения доступа к частной информации, хранящейся на мобильных устройствах.

«Несмотря на рост осознания потребителями угроз, исходящих от мобильных платформ, по-прежнему сохраняется значительный дефицит знаний о том, как и где устройства могут заразиться вредоносной программой и каков уровень потенциального ущерба, — сообщил CNews Луис Бландо(Luis Blando), вице-президент McAfee по разработке продуктов для мобильных устройств. — Киберпреступники демонстрируют высокий уровень настойчивости и изощренности, что ведет к более разрушительным хакерским атакам самого различного рода, которые весьма сложно обнаружить. Именно поэтому необходим более высокий уровень защиты и бдительности. Цель отчета состоит в том, чтобы помочь потребителям осознать риски, с которыми они сталкиваются, и рассказать о методах, позволяющих обезопасить себя и свою работу, уверенно пользуясь всеми своими мобильными устройствами».

Так, с помощью широкой сети сбора информации об угрозах безопасности Global Threat Intelligence (GTI) специалисты лаборатории McAfee Labs проанализировали данные о безопасности мобильных устройств за последние три квартала и обнаружили резкое увеличение количества угроз. Самыми опасными современными угрозами и новыми тенденциями, с которыми потребитель столкнется в 2013 г., они определили: опасные приложения; деятельность на черном рынке; тайпсквоттинг; попутные загрузки; беспроводная связь ближнего радиуса.

Согласно данным McAfee, киберпреступники стараются изо всех сил внедрить зараженные приложения в ассортимент таких доверенных источников, как Google Play, а скрывающиеся в приложениях угрозы становятся все более изощренными. В частности, специалисты McAfee Labs обнаружили, что 75% зараженных вредоносным ПО приложений, загруженных владельцами продукта McAfee Mobile Security, распространялись через магазин Google Play. Таким образом, шанс среднего потребителя загрузить опасное приложение составляет один к шести. Почти 25% опасных приложений, содержащих вредоносные программы, также содержат подозрительные URL-адреса, а 40% семейств вредоносных программ осуществляют злонамеренные действия сразу по нескольким направлениям.

Используя опасное приложение, злоумышленник может: похитить личную информацию, в том числе данные для доступа к услугам интернет-банкинга, адреса электронной почты и коды доступа к беспроводному интернет-подключению, что вместе с данными о местоположении пользователя даст ему полное представление о его личности; выполнять мошеннические действия, включая рассылку мошеннических SMS-сообщений, оплата за которые взимается со счета жертвы без её ведома; использовать устройство жертвы в преступных целях, сделав его частью бот-сети, позволяющей злоумышленнику дистанционно управлять телефоном.

Клиенты бот-сетей, загрузчики и руткиты — распространенный и ходовой товар на черном рынке — продается как часть наборов программных инструментов. Преступники используют их для рассылки SMS-сообщений от имени жертвы на платные номера, размещения кликфродов, рассылки нежелательных сообщений, кражи данных, попыток банковских махинаций, причем сложность и изощренность инструментов, используемых в данной сфере преступной деятельности, постоянно увеличивается. Затем финансовые мошенники повторно используют эти компоненты в разных комбинациях для составления новых схем незаконного обогащения.

Преступники применяют тайпсквоттинг, пытаясь воспользоваться опечатками потенциальных жертв при поиске URL-адресов популярных сайтов и известных брендов. «Возьмем, например, доменное имя example.com. Используя его название, преступник может создать атаку на базе адреса www.exemple.com, в расчете на допущенную пользователем обычную орфографическую ошибку или опечатку»,— пояснили в McAfee.

Первые случаи «попутных загрузок» были отмечены в 2012 г. По оценкам специалистов McAfee, в 2013 г. их количество возрастет. При «попутных загрузках» вредоносный код загружается на мобильные устройства автоматически без ведома пользователя. Как только пользователь запускает такое приложение, преступники получают доступ к его устройству.

В 2013 г. также ожидается повышение преступной активности, использующей уязвимости услуг бесконтактных платежей по модели tap-and-pay на базе технологии (NFC). Технология NFC используется в бизнес-моделях мобильных платежей, иначе называемых «электронными кошельками». Данная разновидность мошеннического ПО использует черви для проникновения в устройства-жертвы с близкого расстояния. Такие атаки происходят по сценарию bump and infect («столкнулся и заразил»). Этот путь заражения позволяет вредоносной программе быстро распространяться в местах скопления большого числа людей, например, в электричках в часы пик или парках развлечений.

Когда жертва использует только что зараженное устройство для оплаты с помощью услуги tap-and-pay, злоумышленник получает всю информацию об учетной записи кошелька и, пользуясь полученными данными, тайно похищает деньги. Вредоносные черви такого типа будут распространяться, используя уязвимости устройств. Согласно прогнозам, этот вид угроз будет использовать 11,8% семейств вредоносных программ, которые уже содержат средства эксплуатации уязвимостей.

В целом, по мнению специалистов McAfee, по мере развития мобильных технологий преступники будут стремиться найти пути обогащения, используя функции, которыми обладают только мобильные устройства. Так, в 2012 г. 16% обнаруженных McAfee семейств вредоносных программ составляли программы, рассылающие платные SMS-сообщения на специальные номера по высоким тарифам. В 2013 г. в компании прогнозируют рост числа вредоносных программ, подписывающих пользователей на дорогостоящие приложения без их согласия. 

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Фреймворк автоматизации работы с Chrome все чаще светится в атаках

Эксперты Team Cymru фиксируют рост популярности инструмента BrowserAutomationStudio (BAS) у авторов вредоносных атак. Этот фреймворк автоматизации выполнения задач в браузере позволяет создавать проекты с такими пригодными для зловредов возможностями, как эмуляция браузера, имитация нажатий клавиш и кликов мыши, поддержка прокси, поиск по почтовому ящику, загрузка данных из файла, строки символов или с веб-страницы.

Первая реклама BAS, по данным Team Cymru, появилась на открытых форумах в конце 2016 года. Новый инструмент позиционировался как решение, позволяющее без навыков программиста создавать приложения, использующие браузер, — боты для публикации постов (включая спам), парсинга, загрузки контента, а также программы для социальных сетей.

Некто Twaego из Киева, объявивший себя главным разработчиком, предлагал совместимый с Windows софт в свободное пользование (позднее появилась и коммерческая версия с расширенными возможностями). Желающих зазывали на сайт bablosoft[.]com.

Предложение было встречено с большим энтузиазмом, и со временем на Bablosoft сформировалось свое комьюнити. Всем нравилось, что доступ к инструменту предоставляется бесплатно, замечания и пожелания учитываются, а приложения и скрипты, создаваемые с помощью BAS, можно расшарить на сайте.

Рост популярности Bablosoft заметили и на хакерских форумах: там стали предлагать услуги по созданию скриптов для BAS и специфических ботов (для брутфорса, поиска кандидатов в дропы и т. п.). В Telegram появилась новая группа — «BABLOSOFT – ЧАТ ПО БАСУ», которая насчитывает немногим более 1000 участников, в основном русскоязычных.

 В 2021 году BAS впервые привлек внимание ИБ-сообщества — в связи с участившимися атаками по методу credential stuffing. Результаты анализа инструмента, позволяющего автоматизировать перебор учетных данных – результатов краж и утечек, опубликовали F5 Labs и NTT (PDF), наблюдавшая активизацию Grim Spider.

Специалисты при этом отметили сходство BAS с легитимными инструментами разработчика Puppeteer и Selenium: они почти одинаково автоматизируют выполнение задач в Google Chrome.

В этом году, согласно телеметрии Team Cymru, к ресурсам Bablosoft обращались C2-серверы Bumblebee, BlackGuard и RedLine. Два из этих зловредов (инфостилеры) пытались воспользоваться валидатором учетных данных Gmail.

Поддомен для загрузок Bablosoft (46.101.13[.]144) чаще прочих запрашивают из России и Украины — судя по данным Whois.

 

Несколько хостов, ассоциируемых с криптоджекингом (майнером XMRig и трояном Tofsee), пытались воспользоваться Bablosoft-услугами по созданию цифровых отпечатков — видимо, для сокрытия вредоносной активности.

Управление некоторыми элементами инфраструктуры Bablosoft осуществляется, как выяснилось, с украинского IP-адреса. С него же обращаются к ряду хостов на порту TCP/27017, который обычно ассоциируется с MongoDB.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Яндекс Дзен, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru