Поставщик шпионского ПО годами имел доступ ко всем Android-устройствам

Поставщик шпионского ПО годами имел доступ ко всем Android-устройствам

Специалисты антивирусной компании Trend Micro обнаружили среди инструментов Hacking Team средство под названием RCSAndroid (Remote Control System Android), которое Hacking Team продавала своим заказчикам для слежения за объектами.

RCSAndroid — один из самых качественных и профессионально разработанных вирусов для Android из когда-либо виденных Trend Micro, признались эксперты.

Бесчисленные возможности вируса

RCSAndroid позволяет: делать скриншоты, копировать информацию из буфера, собирать пароли к Wi-Fi-сетям, почтовым ящикам и интернет-сервисам, включая Skype, Facebook, Twitter, Google, WhatsApp и LinkedIn, собирать SMS-сообщения, фиксировать местоположение, получать информацию об устройстве, делать снимки посредством основной или фронтальной камеры, пишет cnews.ru.

Вирус также позволяет получать контакты в учетных записях Facebook Messenger, WhatsApp, Skype, Viber, Line, WeChat, Hangouts, Telegram и BlackBerry Messenger, а также декодировать сообщения в этих сервисах и вести запись разговоров в любой сети и в любом приложении через специальный «медиасервер».

Специалисты Trend Micro выяснили, что RCSAndroid (AndroidOS_RCSAgent.HRX) активен с 2012 г. Некоторое время назад он был подключен к командно-контрольному серверу в США. В настоящий момент этот сервер неактивен.

Причастность Восточной Европы

Активация RCSAndroid происходила по SMS-сообщению из Чешской Республики (так был настроен вирус). Затем хакер мог таким же образом дистанционно управлять, отправляя вирусу команды с указанием того, какие данные необходимо собрать с мобильного устройства. Специалисты Trend Micro обнаружили, что с Hacking Team связаны несколько чешских фирм, в том числе крупный поставщик ИТ-решений — партнер организаторов Олимпийских игр.

Многолетние уязвимости

Для проникновения на устройство хакеры использовали две уязвимости — CVE-2012-2825 и CVE-2012-2871. Обе содержатся во встроенном в Android браузере, начиная с версии Android 4.0 (Ice Cream Sandwich) и заканчивая 4.3 (Jelly Bean). Версия Android Ice Cream Sandwich была выпущена в октябре 2011 г., 4.3 — в июле 2013 г. С помощью уязвимостей хакеры заражали устройства, направляя пользователей по вредоносным ссылкам, отправляемым в письмах или SMS-сообщениях.

Заражение через бэкдор

Хакеры также использовали еще один метод заражения — через бэкдор AndroidOS_Htbenews.A. Посредством двух уязвимостей — CVE-2014-3153 и CVE-2013-6282 — они сначала устанавливали его, а затем бэкдор инсталлировал RCSAndroid.

Как кассетная бомба

Эксперты Trend Micro сравнили вирус RCSAndroid с кассетной бомбой, так как он внедряет в устройство сразу множество эксплойтов и применяет целый комплекс методов для заражения. Разобрав структуру RCSAndroid, специалисты нашли модули для проникновения в устройство, преодоления встроенной в Android защиты и набор различных агентов для мониторинга потоков данных.

Инструменты Hacking Team были опубликованы в открытом доступе в сети хакерами, взломавшими компанию. Судьба сыграла с Hacking Team злую шутку — компания годами поставляла средства взлома и слежения для государственных и коммерческих заказчиков. Но, в конечном счете, сама стала жертвой такой же деятельности.

Recall в Windows 11 может записывать пароли и банковские данные

Переход на Windows 11 долго считался вопросом времени. Рано или поздно, дескать, всё равно придётся. Однако теперь специалисты по защите данных всё чаще говорят обратное: если вам важна конфиденциальность, с обновлением лучше повременить.

Поводом для тревоги стала ИИ-функция Recall, о которой пишет PCWorld. Она способна автоматически сохранять скриншоты экрана и, по мнению экспертов, может фиксировать важные данные: пароли, банковскую информацию, медицинские сведения и другую информацию.

Организация Centre for Digital Rights and Democracy прямо рекомендует пользователям, работающим с конфиденциальными данными, избегать Windows 11 вообще. Причина простая: даже если Recall отключён, он остаётся частью операционной системы.

Microsoft утверждает, что функция доступна только на Copilot+ PC, но, как отмечают эксперты, Recall обнаружен на всех компьютерах с Windows 11 версии 24H2. А значит, теоретически его можно активировать через обновления и без согласия пользователя.

Пока Recall встроен в систему, он рассматривается как потенциальный риск, а постоянная запись экранного контента, по мнению правозащитников, может даже нарушать требования GDPR.

Специалисты по защите данных выделяют несколько сценариев — с разной степенью риска:

  • Остаться на Windows 10, пока она получает патчи.
    Самый надёжный вариант, но только до октября 2026 года, когда закончится программа расширенной поддержки.
  • Перейти на Windows 11 и отключить Recall.
    Частично снижает риски, но не решает проблему полностью: функция остаётся в системе.
  • Перейти на Windows 11 и довериться Microsoft.
    Эксперты оценивают этот вариант как наименее безопасный — политика компании может измениться в любой момент.

С учётом того, что у Windows 10 есть чёткая дата окончания поддержки, правозащитники всё чаще советуют заранее рассматривать альтернативы, в первую очередь — Linux, как более прозрачную и контролируемую платформу.

«Ситуация вокруг Windows 11 наглядно показывает, к каким последствиям может привести поспешное внедрение новых технологий. Стремясь как можно быстрее вывести на рынок ИИ-функции, Microsoft сталкивается с серьёзными вопросами безопасности. Для коммерческих организаций — особенно в финансовом секторе, государственных структурах и на объектах критической информационной инфраструктуры — такие риски недопустимы.

Операционная система Astra Linux изначально разрабатывалась с фокусом на защиту корпоративных данных: безопасность здесь не дополнительная надстройка, а базовый элемент архитектуры. В платформе реализованы развитые механизмы защиты, включая мандатный контроль целостности (МКЦ), который обеспечивает комплексный подход — предотвращает несанкционированный доступ к данным, контролирует целостность системных файлов и блокирует их модификацию, разграничивает доступ на уровне процессов и надёжно защищает от утечек информации.

Эти механизмы проверены временем и позволяют нашим заказчикам быть уверенными в сохранности критически важной информации», — прокомментировал Роман Мылицын, руководитель отдела перспективных исследований «Группы Астра».

RSS: Новости на портале Anti-Malware.ru