Windows-троян заражает Android и iOS-устройства через USB

Windows-троян заражает Android и iOS-устройства через USB

Windows-троян заражает Android и iOS-устройства через USB

Относительно новый троян под Windows способен загружать вредоносные приложения на устройства под управлением Android и IOS, подключенные к зараженной машине через USB.

Зловред, получивший название «DualToy» действовал примерно с января 2015. Несмотря на то, что троян атаковал в основном пользователей в Китае, также были сообщения о пострадавших в Соединенных Штатах, Великобритании, Таиланде, Испании и Ирландии.

Исследователи обнаружили более 8000 уникальных образцов DualToy. Более ранние варианты были способны заражать только Android-устройства, но разработчики добавили возможность заражения iOS через шесть месяцев после того, как угроза впервые была замечена.

На зараженных компьютерах под управлением Windows DualToy изменяет настройки браузера и показывает рекламу. Когда устройство на Android или iOS подключается к зараженному компьютеру через USB, вредоносная программа начинает процесс его заражения.

Разработчики трояна рассчитывают на то, что, когда пользователь подключает мобильное устройство к зараженному компьютеру, оно уже авторизовано, что упрощает процесс взаимодействия с ним в фоновом режиме.

«Несмотря на то, что попав на мобильное устройство, троян может быть ограничен его защитными функциями (например, песочницей iOS), что делает его не такой критичной угрозой, DualToy в очередной раз напоминает нам о том, как легко заражать подключаемые через USB устройства» - пояснил исследователь Palo Alto Networks Claud Xiao в своем блоге.

Для того чтобы инфицировать Android и iOS-устройства троянец проверяет наличие Android Debug Bridge (ADB) и ITunes на скомпрометированной машине. Если вредонос не находит их, он их скачивает и устанавливает.

АБР и ITunes используются DualToy для установки различных приложений на устройства Android и iOS, подключенных через USB к зараженному компьютеру. В случае с Android, были загружены несколько игр на китайском языке со стороннего App Store.

В случае с iOS, троян собирает системную информацию и отправляет ее в командный центр. Эти данные включают в себя имя устройства, тип, версия, номер модели, серийный номер, IMEI, IMSI, прошивка и номер телефона. 

DualToy также загружает несколько .ipa-файлов (архивы приложений в iOS) для того, чтобы запросить Apple ID и пароль пользователя. Эти данные также шифруются и отправляются на удаленный сервер.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Новый рекорд мощности DDoS — 11,5 Тбит/с

За последние пару недель спецзащита Cloudflare заблокировала сотни DDoS-атак мощностью свыше 1 Тбит/с и две рекордных: одна на пике показала 5,1 млрд пакетов в секунду, другая — 11,5 Тбит/с. Обе проводились как UDP flood.

Мусорный поток, достигший 11,5 Тбит/с, исходил с IoT-устройств и серверов облачных провайдеров, в том числе из сети Google Cloud, и был погашен через 35 секунд.

 

Прежний рекорд DDoS по мощности — 7,3 Тбит/с — был зафиксирован в той же CDN-сети три месяца назад. Для проведения многовекторной атаки, длившейся благодаря защите всего 45 секунд, были задействованы свыше 122 тыс. IP-адресов из 161 страны.

Кто являлся мишенью новой, более мощной DDoS-атаки, неизвестно, численность ботнета дидосеров в кратком сообщении в X тоже не названа. Подробный разбор защитники пообещали опубликовать в форме отчета.

В блоге компании пока появилась лишь запись о последствиях атаки на Salesloft — разработчика ИИ-агента Drift, интегрируемого с многими платформами и инструментами, в том числе с Salesforce.

В результате взлома пострадали сотни клиентов вендора, в том числе Zscaler, Palo Alto Networks и Cloudflare. Злоумышленникам удалось получить доступ к базам данных экземпляров Salesforce, которые в связке с Drift используются для нужд техподдержки. В случае Cloudflare были скомпрометированы лишь104 API-токена, которые уже заменены.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru