ЛК нашла троянец, который проникает в самое «сердце» Android

ЛК нашла троянец, который проникает в самое «сердце» Android

ЛК нашла троянец, который проникает в самое «сердце» Android

Угрозы для мобильных устройств на базе Android перестали уступать по сложности вредоносному ПО, атакующему традиционные компьютеры. «Лаборатория Касперского» обнаружила мобильный троянец Triada, который с технической точки зрения значительно превосходит все другие аналогичные зловреды.

Отличительными особенностями Triada являются его способность внедрять свой код во все приложения, имеющиеся на зараженном устройстве, и возможность менять логику их работы. А если учесть тот факт, что зловред тщательно скрывает следы своего присутствия в системе, обнаружить и удалить его не так-то просто. Угроза особенно актуальна для пользователей Android версии 4.4.4 и более ранних.  

Доступ ко всем приложениям Triada получает в результате использования процесса Zygote, который является шаблоном для всех Android-приложений. Попадая в этот процесс, зловред становится частью шаблона. Это первый случай эксплуатирования злоумышленниками процесса Zygote; ранее подобные техники рассматривались исключительно с теоретической точки зрения. 

Другой особенностью Triada является его модульная структура. Основная программа-загрузчик устанавливает на устройство различные модули зловреда, обладающие теми функциями, которые на данный момент нужны злоумышленникам. При этом троянец скрывает свои модули из списка установленных приложений и пакетов, а также из списков запущенных сервисов. Все они хранятся в системных папках, доступ к которым зловред получает благодаря несанкционированно приобретенным правам суперпользователя. 

На сегодняшний день Triada используется для кражи денег пользователей или разработчиков в процессе покупки дополнительного контента в легитимном приложении. Для этого троянец перехватывает, модифицирует и фильтрует платежные SMS. К примеру, когда пользователь покупает что-то во внутриигровом магазине, злоумышленники могут модифицировать исходящее платежное SMS-сообщение таким образом, чтобы получить деньги пользователя вместо разработчиков игры. 

«Triada – это своего рода Рубикон в эволюции угроз, нацеленных на Android. Если раньше большинство троянцев под эту платформу были довольно примитивными, то теперь «на сцену» выходят новые угрозы – с высоким уровнем технической сложности. Очевидно, что троянец Triada разработан киберпреступниками, которые очень хорошо разбираются в атакуемой мобильной платформе. Спектр техник, использованных данным троянцем, не встречается ни в одном из известных нам мобильных зловредов. Использованные методы сокрытия позволяют эффективно избегать обнаружения и удаления всех компонентов зловреда после их установки на зараженном устройстве, а модульная архитектура позволяет злоумышленникам расширять и менять функциональность, и ограничивают их только возможности операционной системы и установленные на устройстве приложения. А поскольку зловред проникает во все приложения, киберпреступники потенциально могут модифицировать их логику, чтобы реализовать новые векторы атаки на пользователей и максимизировать свою прибыль», – поясняет Никита Бучка, антивирусный аналитик «Лаборатории Касперского».

Hive0117 атакует бухгалтеров в России: средний ущерб вырос до 10 млн рублей

Киберпреступники из группировки Hive0117 устроили настоящую охоту на бухгалтеров российских компаний. По данным Эфшесть/F6, с начала 2026 года злоумышленники атаковали более 3000 организаций в России, Беларуси, Казахстане и Узбекистане. И примерно в 400 случаях атаки оказались успешными.

Средний ущерб вырос более чем втрое — с 3 до 10 млн рублей. Схема выглядит довольно банально, но продолжает работать.

Бухгалтер получает письмо с темой вроде «Счёт на оплату», «Акт сверки», «Накладная» или «Задолженность по оплате». Внутри — архив с паролем, который заботливо указан в тексте письма.

После запуска вложения на компьютер устанавливается троян DarkWatchman, который уже несколько лет остаётся одним из любимых инструментов этой группировки.

Зловред следит за действиями пользователя, перехватывает данные с клавиатуры и отслеживает момент, когда бухгалтер подключает криптографический токен для работы с системой дистанционного банковского обслуживания.

Как только токен появляется в USB-порту, злоумышленники разворачивают дополнительный набор инструментов удалённого доступа. В результате они получают контроль над рабочей станцией, паролями, сессиями и банковскими операциями компании.

В 2026 году Hive0117 добавила новую схему вывода денег. Вместо обычных переводов злоумышленники начали оформлять платежи через зарплатные реестры. Формально всё выглядит как стандартное перечисление зарплаты сотрудникам, но деньги уходят на счета дропов.

Такой подход помогает обходить часть антифрод-механизмов банков и выводить крупные суммы практически незаметно.

По данным Эфшесть/F6, пик вредоносных рассылок пришёлся на февраль и март. Причём в ряде случаев письма отправлялись от уже взломанных компаний по цепочке их контрагентов, что значительно повышало доверие получателей.

Эксперты отмечают, что финансовые атаки становятся всё более сложными. Если раньше мошенникам было достаточно украсть пароль, то теперь они месяцами охотятся за доступом к бухгалтерским системам и используют легитимные бизнес-процессы против самих компаний.

И, судя по статистике, такая тактика пока работает слишком хорошо.

RSS: Новости на портале Anti-Malware.ru