Android-смартфоны столкнулись с опасным FakeAV

Новый фальшивый антивирус блокирует Android

Компания Symantec нашла новую мобильную вредоносную программу Android.Fakedefender. При установки этот поддельный антивирус сообщает жертвам о том, что на их устройстве было идентифицировано несколько опасных угроз. Как и многие другие классические FakeAV, эта программа просит пользователей зарегистрироваться и заплатить небольшую сумму, чтобы избавиться от мнимых угроз.

До недавних пор поддельная антивирусная программа (FakeAV) оставалась популярным инструментом в работе взломщиков, атакующих настольные компьютерные системы. Однако по словам специалистов по безопасности, сегодня эта угроза также нависла над пользователями Android.

Отличительной особенностью Android.Fakedefender стало то, что это программа полностью блокирует устройство, следуя примеру ransomware. В большинстве случаев пользователи также не могут удалить это вредоносное устройство. FakeAV не дает даже запускать другие приложения.

Android.Fakedefender.

Android.Fakedefender меняет настройки операционной системы. В некоторых случаях пользователи не смогут осуществить полный сброс до заводских настроек в программном режиме. Придется все полностью сбрасывать через аппаратные настройки или путем подключения смартфона к компьютеру.

Если все пройдет успешно, некоторые пользователи все равно не смогут осуществить деинсталляцию, так как программа может зависнуть из-за проблем с совместимостью.

Эксперты полагают, что FakeAV в скором времени может стать главной проблемой для владельцев Android-устройств. Чтобы уменьшить возможный риск, пользователям советуют не устанавливать программы из непроверенных источников. Напомним, что в апреле 2013 компания «Доктор Веб» зафиксировала еще один поддельный антивирус для Android, принадлежащий к семейству Android.Fakealert.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Бэкдор SesameOp использует OpenAI Assistants API для сокрытия C2-связи

При разборе шпионской атаки на клиента специалисты Microsoft обнаружили новый кастомный Windows-бэкдор. Вредонос, нареченный SesameOp, необычен тем, что для сокрытия C2-коммуникаций использует Assistants API компании OpenAI.

Интерфейс, открывающий доступ к эталонным ассистентам и векторным хранилищам OpenAI, позволяет разработчикам интегрировать ИИ в свои приложения и рабочие процессы. Согласно плану, в августе 2026 года он будет упразднен, на смену ему придет Responses API.

По данным Microsoft, злоупотребление в данном случае было дозированным: вызовы API из-под аккаунта, использованного в рамках атаки, ограничивались лишь нуждами C2-связи, что позволило шпионам незаметно присутствовать в сети жертвы несколько месяцев. Попыток взаимодействия с ИИ-моделями или сервисами OpenAI не зафиксировано.

«Данная угроза — не уязвимость и не ошибка в конфигурации, а скорее неправомерное использование встроенных возможностей OpenAI Assistants API», — пишут эксперты в блоге.

Бэкдор SesameOp был обнаружен благодаря веб-шеллам, внедренным злоумышленниками в утилиты Visual Studio через инъекции в AppDomainManager. Авторы атаки использовали их для закрепления в системах и удаленного управления ими, скрывая C2-обмен в легитимном трафике.

Сам зловред состоит из двух компонентов: обфусцированного загрузчика (Netapi64.dll) и написанного на .NET пейлоада (OpenAIAgent.Netapi64). Последний, используя заданные в конфигурационном файле прокси и ключ доступа к OpenAI API, получает команды от оператора (сообщения, использующие Base64, AES, RSA и GZIP), расшифровывает их, парсит, а затем, используя те же способы сокрытия контента, отчитывается о выполнении.

Установить авторство атаки пока не удалось. Результаты расследования переданы в OpenAI, использованные злоумышленниками аккаунт и ключ API уже аннулированы.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru