Еще одно встроенное шпионское приложение обнаружено на компьютерах Lenovo

Еще одно встроенное шпионское приложение обнаружено на компьютерах Lenovo

У восстановленного с завода Thinkpad с предустановленной Windows 7 в планировщике есть приложение, которое включается раз в день и собирает данные о том, как вы используете компьютер. После этого все сведения отправляются компании-аналитику.

Информация о сборе данных присутствует в пользовательском соглашении, но зарыта очень глубоко.

За последний год это уже третий скандал по поводу предустановленного шпионского ПО, в котором участвует Lenovo: сначала компания была поймана на установке Superfish, который грубо нарушал безопасность пользователя, устанавливая MitM сертификат. Потом их поймали на загрузке в BIOS неудаляемого самоустанавливающегося ПО, в место, предназначенное для кастомных драйверов, пишет habrahabr.ru.

Этот скандал особенно примечателен тем, что касается бренда премиум класса Thinkpad, приобретенного у IBM.

Стоит отметить, что в 21-го веке, если вы не готовы платить за продукт, то вы сами являетесь продуктом. В случае с устройствами Lenovo кажется, что даже если вы платите за продукт, то по-прежнему остаетесь продуктом.

Задача, которая заставила обратить на это внимание, называется «Lenovo Customer Feedback Program 64». В описании в планировщике значится: " This task uploads Customer Feedback Program data to Lenovo".

Задача запускает программу Lenovo.TVT.CustomerFeedback.Agent.exe расположенную в C:\Program Files (x86)\Lenovo\Customer Feedback Program. Другие файлы в этой папке:

Lenovo.TVT.CustomerFeedback.Agent.exe.config, Lenovo.TVT.CustomerFeedback.InnovApps.dll и Lenovo.TVT.CustomerFeedback.OmnitureSiteCatalyst.dll.
Согласно Википедии, Omniture – это онлайн фирма, специализирующаяся на маркетинге и веб-аналитике, а SiteCatalyst – их приложение для веб-аналитики со стороны клиента.

Может быть на ThinkPads и не показывается дополнительная реклама, но сбор данных мониторинга и отслеживание ведется.

Armored Likho крадёт переписки Telegram и подслушивает россиян

Эксперты Kaspersky GReAT обнаружили новую кампанию кибершпионажа Armored Likho, направленную против российских организаций. Основные цели — государственный сектор, ИТ-компании и образовательные учреждения. Атакующие прикрываются благотворительностью, а в подарок приносят кражу переписок и скрытую аудиопрослушку.

Приманкой служит поддельное приложение для отправки гуманитарной помощи подопечным благотворительных фондов. Как именно его распространяют, пока неизвестно.

После запуска программа показывает форму аутентификации и требует пароль, который, предположительно, заранее сообщают сами злоумышленники. Затем пользователь попадает в убедительно оформленный каталог товаров с рабочими ссылками и может выбирать условные подарки. Пока человек занимается добрыми делами, дроппер расшифровывает и запускает вредоносную нагрузку.

 

Новый набор инструментов получил название Still Toolkit и включает два компонента. Стилер Still Sync похищает данные сессии Telegram. С их помощью атакующие могут войти в аккаунт жертвы через Telegram API, выгрузить личные переписки и медиафайлы.

Второй модуль, Still Audio, превращает заражённое устройство в скрытый диктофон. Он анализирует входящий звук, распознаёт появление речи, записывает разговоры и отправляет аудиофайлы на сервер операторов кампании. Микрофон молчит только внешне.

По оценке Kaspersky GReAT, новые компоненты обладают общей архитектурой и используют похожие механизмы связи с управляющей инфраструктурой. Это указывает на создание собственной экосистемы для длительного кибершпионажа и дальнейшего расширения возможностей.

Armored Likho теперь интересуется не только файлами и учётными данными, но и тем, что жертва пишет и говорит. Поэтому незнакомое приложение для благотворительности лучше проверять особенно тщательно.

RSS: Новости на портале Anti-Malware.ru