Поставщик шпионского ПО годами имел доступ ко всем Android-устройствам

Поставщик шпионского ПО годами имел доступ ко всем Android-устройствам

Специалисты антивирусной компании Trend Micro обнаружили среди инструментов Hacking Team средство под названием RCSAndroid (Remote Control System Android), которое Hacking Team продавала своим заказчикам для слежения за объектами.

RCSAndroid — один из самых качественных и профессионально разработанных вирусов для Android из когда-либо виденных Trend Micro, признались эксперты.

Бесчисленные возможности вируса

RCSAndroid позволяет: делать скриншоты, копировать информацию из буфера, собирать пароли к Wi-Fi-сетям, почтовым ящикам и интернет-сервисам, включая Skype, Facebook, Twitter, Google, WhatsApp и LinkedIn, собирать SMS-сообщения, фиксировать местоположение, получать информацию об устройстве, делать снимки посредством основной или фронтальной камеры, пишет cnews.ru.

Вирус также позволяет получать контакты в учетных записях Facebook Messenger, WhatsApp, Skype, Viber, Line, WeChat, Hangouts, Telegram и BlackBerry Messenger, а также декодировать сообщения в этих сервисах и вести запись разговоров в любой сети и в любом приложении через специальный «медиасервер».

Специалисты Trend Micro выяснили, что RCSAndroid (AndroidOS_RCSAgent.HRX) активен с 2012 г. Некоторое время назад он был подключен к командно-контрольному серверу в США. В настоящий момент этот сервер неактивен.

Причастность Восточной Европы

Активация RCSAndroid происходила по SMS-сообщению из Чешской Республики (так был настроен вирус). Затем хакер мог таким же образом дистанционно управлять, отправляя вирусу команды с указанием того, какие данные необходимо собрать с мобильного устройства. Специалисты Trend Micro обнаружили, что с Hacking Team связаны несколько чешских фирм, в том числе крупный поставщик ИТ-решений — партнер организаторов Олимпийских игр.

Многолетние уязвимости

Для проникновения на устройство хакеры использовали две уязвимости — CVE-2012-2825 и CVE-2012-2871. Обе содержатся во встроенном в Android браузере, начиная с версии Android 4.0 (Ice Cream Sandwich) и заканчивая 4.3 (Jelly Bean). Версия Android Ice Cream Sandwich была выпущена в октябре 2011 г., 4.3 — в июле 2013 г. С помощью уязвимостей хакеры заражали устройства, направляя пользователей по вредоносным ссылкам, отправляемым в письмах или SMS-сообщениях.

Заражение через бэкдор

Хакеры также использовали еще один метод заражения — через бэкдор AndroidOS_Htbenews.A. Посредством двух уязвимостей — CVE-2014-3153 и CVE-2013-6282 — они сначала устанавливали его, а затем бэкдор инсталлировал RCSAndroid.

Как кассетная бомба

Эксперты Trend Micro сравнили вирус RCSAndroid с кассетной бомбой, так как он внедряет в устройство сразу множество эксплойтов и применяет целый комплекс методов для заражения. Разобрав структуру RCSAndroid, специалисты нашли модули для проникновения в устройство, преодоления встроенной в Android защиты и набор различных агентов для мониторинга потоков данных.

Инструменты Hacking Team были опубликованы в открытом доступе в сети хакерами, взломавшими компанию. Судьба сыграла с Hacking Team злую шутку — компания годами поставляла средства взлома и слежения для государственных и коммерческих заказчиков. Но, в конечном счете, сама стала жертвой такой же деятельности.

VLESS+REALITY больше не магия: ТСПУ бьёт по поведению

На Хабре запустили новое обсуждение вокруг работы ТСПУ и методов блокировки VPN-трафика. Пользователь darkisdark опубликовал масштабный разбор, в котором утверждает: эпоха простого сигнатурного анализа фактически закончилась, а на смену ей пришла поведенческая фильтрация соединений.

По словам автора, если раньше многие решения могли обходить ограничения за счёт маскировки TLS-отпечатков и имитации обычного HTTPS-трафика, то теперь этого уже недостаточно.

ТСПУ якобы анализирует не содержимое пакетов, а поведение соединений: какие TLS-отпечатки используются, сколько параллельных подключений создаётся и к каким подсетям направляется трафик.

Именно этим darkisdark объясняет массовые сбои VLESS+REALITY, которые пользователи начали фиксировать в феврале и особенно активно — в июне 2026 года.

Типичная картина выглядит так: клиент показывает статус «Connected», соединение формально установлено, но данные не передаются. Интернет словно зависает, хотя явной блокировки нет.

Автор подчёркивает, что большая часть технических деталей основана на инженерной реконструкции поведения системы и наблюдениях исследователей, а не на официальной документации. Тем не менее он считает, что новая схема способна затрагивать не только инструменты обхода блокировок, но и обычные сервисы.

В качестве примера приводится инцидент с Delta Chat, когда под ограничения попали TLS-соединения, использующие определённый отпечаток библиотеки Rust ring, что вызвало проблемы у ряда хостинг-провайдеров.

Главный вывод автора: больше не существует неблокируемых протоколов. Побеждает не технология, которая выглядит как обычный HTTPS, а та инфраструктура, которая успевает адаптироваться быстрее, чем системы фильтрации учатся её распознавать.

При этом darkisdark отдельно предупреждает, что многие цифры и пороги срабатывания, фигурирующие в обсуждениях, остаются гипотезами и требуют независимого подтверждения.

RSS: Новости на портале Anti-Malware.ru