Шпионская программа для Android Exaspy особо опасна для предприятий

Шпионская программа для Android Exaspy особо опасна для предприятий

Шпионская программа для Android Exaspy особо опасна для предприятий

Недавно обнаруженный Android-вредонос выполняет шпионские функции и нацелен на крупных руководителей. Его особенность заключается в том, что он требует ручной установки на устройства.

Вредонос представляет собой коммерческую шпионскую программу под названием Exaspy, которая предоставляет злоумышленнику доступ ко многим данным жертвы. По словам экспертов из Skycure, эта вредоносная программа была установлена на устройство под управлением Android 6.0.1, принадлежащее вице-президенту компании, чье название не разглашается.

Особый интерес представляет информация, полученная исследователями и относящаяся к тому, как вредонос попадает на устройство. Оказалось, что для установки шпионской программы на устройство необходим физический доступ, так как в процессе программе требуется взаимодействие с пользователем. Варианты установки без физического доступа, конечно, имеются, но для этого нужно очень изощренная социальная инженерия.

При первом запуске вредоносная программа запрашивает права администратора, номер лицензии, скрывает свое присутствие и затем запрашивает root-доступ (если потребуется, вредонос может загрузить из командного центра root-эксплоит). Следующим шагом шпионская программа устанавливает себя в качестве пакета системы.

После завершения процесса установки, вредоносная программа получает доступ к различным мессенджерам (SMS, MMS, Facebook Messenger, Google Hangouts, Skype, Gmail, встроенный почтовый клиент, Viber, WhatsApp и т.д.), может записывать аудио, получить доступ к фотографиям, делать скриншоты, собирать списки контактов, календари, историю браузера, журналы вызовов и многое другое.

Если имеется доступ к командному центру, шпион может отслеживать и передавать локальные файлы, включая фотографии и видео, объясняют исследователи.

На зараженном устройстве приложение работает под названием Google Services, используя имя пакета "com.android.protect", явно маскируясь под Google Play Services. Вредонос связывается с сервером hxxps://api.andr0idservices.com (который размещается в Google Cloud) и загружает обновления с захардкоденного URL hxxp://www. exaspy.com/a.apk.

Наибольшую опасность шпионская программа представляет для предприятий, так как у нее есть возможность собирать конфиденциальную информацию, записывать встречи, а потом использовать эту информацию для шантажа компаний.

НСПК предупредила о сбоях при оплате в интернете картами Visa и Mastercard

У держателей российских карт Visa и Mastercard могут возникнуть сложности при оплате покупок в интернете. Национальная система платёжных карт посоветовала не ждать, пока платёж зависнет в самый неподходящий момент, и заменить старый пластик на карту «Мир».

Проблемы связаны с переходом НСПК на российские сертификаты безопасности.

Они нужны для подтверждения подлинности интернет-ресурсов и организации защищённого соединения. В компании утверждают, что такой шаг обеспечит стабильный доступ к её сервисам и уже стал обычной практикой среди российских организаций.

С картами «Мир» ничего не изменится: ими по-прежнему можно будет расплачиваться как в обычных магазинах, так и в интернете. А вот карты международных платёжных систем, ушедших из России в 2022 году, при онлайн-оплате способны начать капризничать.

Есть ещё один побочный эффект. Некоторые иностранные браузеры могут не распознать российский сертификат и показать предупреждение о небезопасном подключении.

В НСПК подчёркивают: такое сообщение связано с особенностями браузера и само по себе не означает, что ресурс взломан, а данные пользователя уже отправились гулять по Сети.

На безопасность платежей, сохранность информации и работу сервисов переход, по заявлению компании, не повлияет.

RSS: Новости на портале Anti-Malware.ru