Fortinet: Троян для Android не дает запуститься антивирусным приложениям

Fortinet: Троян для Android не дает запуститься антивирусным приложениям

Fortinet: Троян для Android не дает запуститься антивирусным приложениям

Эксперты Fortinet предупреждают, недавно обнаруженный банковский троянец для Android обладает функционалом, который позволяет ему бороться с антивирусными приложениями, препятствуя их запуску.

Детектируемая как Android/Banker.GT!tr.spy, новая вредоносная программа предназначена для кражи банковской информации пользователей. Более того, авторы этого трояна могут контролировать список целевых приложений с помощью командного центра.

Вредонос маскируется под приложение электронной почты и даже отображает иконку в панели запуска. Как некоторые другие мобильные угрозы, этот троян использует всяческие уловки, чтобы заставить пользователя предоставить ему права администратора. Затем вредонос убирает иконку из панели запуска, продолжая при этом работать в фоновом режиме.

Вредоносная программа запрашивает следующие разрешения на телефоне: состояние телефона, чтение контактов, изменение настроек, прямые звонки, чтение/получение/отправка SMS-сообщений, изменение сетевого статуса. После установки трояна в фоновом режиме будут работать следующие три службы: GPService2, FDService и AdminRightsService.

Исследователи Fortinet утверждают, что служба GPService2 предназначена для того, чтобы контролировать все запущенные на устройстве процессы и также для того, чтобы атаковать вышеупомянутые банковские приложения, накладывая поверх их окна окно вредоносной программы, напоминающее легитимное приложение. У Android/Banker.GT!tr.spy имеются различные настроенные экраны входа под каждое банковское приложение.

Служба GPService2 также препятствует запуску мобильных антивирусных приложений и включает в себя функцию для обмена данными с сервером.

Компонент FDService контролирует все запущенные процессы на устройстве, однако также был разработан для атаки различных приложений социальных сетей. Также эта служба способна отображать поддельный экран якобы Google Play, чтобы заставить пользователя ввести данные кредитной карты.

AdminRightsService была разработана, чтобы запрашивать права администратора, когда вредоносная программа запускается в первый раз.

Троян связывается с командным центром по HTTPS, посылая туда такие данные как IMEI, код страны, версию Android, модель устройства и номер телефона. Также отсылается список установленных приложений.

Чтобы удалить вредонос пользователи сначала должны лишить его прав: Настройки -> Безопасность -> Администраторы устройства -> Деактивировать. Далее троян можно удалить с помощью ADB (Android Debug Bridge), используя команду ‘adb uninstall [packagename]’.

Apple выпустила первые фоновые патчи для iPhone, iPad и macOS

Apple начала разворачивать новый формат небольших фоновых обновлений безопасности для iPhone, iPad и macOS. На этот раз патч закрывает уязвимость в WebKit, движке Safari, из-за которой вредоносный сайт теоретически мог обойти политику Same Origin и получить доступ к данным с другого сайта в рамках той же браузерной сессии.

По сути, речь идёт о более лёгком механизме доставки важных исправлений между обычными крупными обновлениями системы.

Apple объясняет, что такие патчи предназначены для компонентов вроде Safari, WebKit и других системных библиотек, которым иногда нужны быстрые точечные заплатки без ожидания следующего большого релиза. Эта схема поддерживается на устройствах с iOS 26.1, iPadOS 26.1 и macOS 26.1 и новее.

 

Нынешний набор вышел 17 марта 2026 года и распространяется как версия iOS 26.3.1 (a), iPadOS 26.3.1 (a), macOS 26.3.1 (a) и macOS 26.3.2 (a). В списке исправленных компонентов указан только WebKit. Apple присвоила уязвимости идентификатор CVE-2026-20643 и уточнила, что проблема была связана с ошибкой cross-origin в Navigation API, которую исправили за счёт улучшенной проверки входящих данных.

Для пользователя всё это должно выглядеть заметно проще, чем обычное системное обновление. Apple отдельно пишет, что такие патчи активируются после перезапуска, но при этом не требуют полного «тяжёлого» процесса обновления ОС. На macOS доставленные таким способом апдейты вообще могут начать работать сразу после перезапуска самого браузера, ещё до полной перезагрузки системы.

Найти эту функцию можно в разделе «Конфиденциальность и безопасность»: там есть отдельный пункт «Улучшения безопасности в фоновом режиме». Если его отключить, устройство не будет получать такие патчи до тех пор, пока они не войдут в состав следующего обычного обновления ОС.

RSS: Новости на портале Anti-Malware.ru