ЛК нашла троянец, который проникает в самое «сердце» Android

ЛК нашла троянец, который проникает в самое «сердце» Android

ЛК нашла троянец, который проникает в самое «сердце» Android

Угрозы для мобильных устройств на базе Android перестали уступать по сложности вредоносному ПО, атакующему традиционные компьютеры. «Лаборатория Касперского» обнаружила мобильный троянец Triada, который с технической точки зрения значительно превосходит все другие аналогичные зловреды.

Отличительными особенностями Triada являются его способность внедрять свой код во все приложения, имеющиеся на зараженном устройстве, и возможность менять логику их работы. А если учесть тот факт, что зловред тщательно скрывает следы своего присутствия в системе, обнаружить и удалить его не так-то просто. Угроза особенно актуальна для пользователей Android версии 4.4.4 и более ранних.  

Доступ ко всем приложениям Triada получает в результате использования процесса Zygote, который является шаблоном для всех Android-приложений. Попадая в этот процесс, зловред становится частью шаблона. Это первый случай эксплуатирования злоумышленниками процесса Zygote; ранее подобные техники рассматривались исключительно с теоретической точки зрения. 

Другой особенностью Triada является его модульная структура. Основная программа-загрузчик устанавливает на устройство различные модули зловреда, обладающие теми функциями, которые на данный момент нужны злоумышленникам. При этом троянец скрывает свои модули из списка установленных приложений и пакетов, а также из списков запущенных сервисов. Все они хранятся в системных папках, доступ к которым зловред получает благодаря несанкционированно приобретенным правам суперпользователя. 

На сегодняшний день Triada используется для кражи денег пользователей или разработчиков в процессе покупки дополнительного контента в легитимном приложении. Для этого троянец перехватывает, модифицирует и фильтрует платежные SMS. К примеру, когда пользователь покупает что-то во внутриигровом магазине, злоумышленники могут модифицировать исходящее платежное SMS-сообщение таким образом, чтобы получить деньги пользователя вместо разработчиков игры. 

«Triada – это своего рода Рубикон в эволюции угроз, нацеленных на Android. Если раньше большинство троянцев под эту платформу были довольно примитивными, то теперь «на сцену» выходят новые угрозы – с высоким уровнем технической сложности. Очевидно, что троянец Triada разработан киберпреступниками, которые очень хорошо разбираются в атакуемой мобильной платформе. Спектр техник, использованных данным троянцем, не встречается ни в одном из известных нам мобильных зловредов. Использованные методы сокрытия позволяют эффективно избегать обнаружения и удаления всех компонентов зловреда после их установки на зараженном устройстве, а модульная архитектура позволяет злоумышленникам расширять и менять функциональность, и ограничивают их только возможности операционной системы и установленные на устройстве приложения. А поскольку зловред проникает во все приложения, киберпреступники потенциально могут модифицировать их логику, чтобы реализовать новые векторы атаки на пользователей и максимизировать свою прибыль», – поясняет Никита Бучка, антивирусный аналитик «Лаборатории Касперского».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Гарда NPM: на рынке появилась первая отечественная система мониторинга сети

На российском рынке появилась первая полностью отечественная система мониторинга производительности сети (NPM). Продукт под названием «Гарда NPM» разработан компанией, которая специализируется на решениях для защиты данных и сетевой безопасности. Система должна помочь ИТ-подразделениям отслеживать состояние корпоративных сетей, выявлять проблемы до их обострения и уменьшать число неожиданных простоев.

Разработчики отмечают, что корпоративные сети становятся всё сложнее, и традиционные инструменты мониторинга уже не справляются.

Из-за этого компании сталкиваются с задержками в работе приложений, скрытыми сбоями и аномальным трафиком, который сложно отличить от легитимного.

«Гарда NPM» анализирует сетевой трафик в реальном времени, выявляет «узкие места» и помогает понимать, из-за чего происходят инциденты. Система декодирует сетевые протоколы, показывает ключевые метрики и формирует визуальные дашборды, упрощающие анализ. По словам разработчиков, это позволяет быстрее находить первопричину сбоев и восстанавливать стабильность сервисов.

Отдельный модуль с ИИ обучается на данных конкретной сети и фиксирует отклонения от обычного поведения. Это снижает нагрузку на ИТ-команды: система автоматически сообщает о подозрительной активности или ухудшении качества связи.

Для принятия решений предусмотрены аналитические отчеты и набор из 29 виджетов, которые можно использовать для оценки состояния сети и динамики изменений. Также продукт интегрируется с SIEM-системами и другими средствами мониторинга, что позволяет включить его в существующие процессы реагирования на инциденты.

Система поддерживает распространенные форматы сетевой телеметрии — NetFlow, IPFIX, NSEL — а также анализ копии трафика через SPAN-порты. Благодаря этому её можно внедрить без изменений текущей сетевой архитектуры.

Руководитель продукта «Гарда NDR» Станислав Грибанов отметил, что ранее ниша NPM-решений в России была полностью занята зарубежными вендорами. Теперь, по его словам, компании получают возможность использовать отечественный инструмент, который может работать совместно как с сетевыми, так и с ИБ-системами и помогает сопоставлять сетевые проблемы с потенциальными киберугрозами.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru