Android-вымогатель Charger требует выкуп за SMS и контакты

Android-вымогатель Charger требует выкуп за SMS и контакты

Android-вымогатель Charger требует выкуп за SMS и контакты

Специалисты компании Check Point обнаружили в официальном каталоге приложений Google Play нового мобильного вымогателя, получившего имя Charger. Малварь была найдена в приложении EnergyRescue. Зараженное приложение похищало контакты и SMS-сообщения пользователя, а затем запрашивало права администратора.

Если жертва давала свое разрешение, Charger блокировал устройство и отображал сообщение с требованием выкупа. Интересно, что злоумышленники, похитившие личные данные жертвы, угрожают, что если выкуп не будет оплачен, то конфиденциальные данные будут проданы на черном рынке, а после их используют для рассылки спама, банковских преступлений и так далее. Мошенники уверяют, что если заплатить им, с похищенной информацией ничего не случится, но, разумеется, нет никаких причин верить им на слово. Операторы малвари явно пытаются запугать жертву, злоупотребляют CpasLock’ом и утверждают, будто в их распоряжении оказался непросто список контактов, но и данные от аккаунтов пользователя в социальных сетях, информация о его банковских картах и счетах. В последнее время эксперты называют такую малварь, которая вымогает деньги и сыплет пустыми угрозами, doxware.

Исследователи Check Point отмечают, что Charger отличается от других похожих вредоносов. Те полагаются в своей работе на дропперы: загруженное из Google Play приложение, как правило, являет дроппером, то есть не содержит почти никакой вредоносной функциональности, лишь запрашивает у жертвы права администратора. И лишь после повышения прав на зараженный девайс загружается основная малварь.

 

 

Charger, по словам экспертов, содержит основной вредоносный код с самого начала, но его авторы приняли другие меры предосторожности. Так, малварь загружает код динамически, из зашифрованных источников. Также код наводнен бессмысленными командами, которые были добавлены туда нарочно, чтобы усложнить работу ИБ-специалистам и скрыть настоящие команды. Плюс все строки двоичных массивов зашифрованы, и малварь внимательно проверяет, не пытаются ли ее запустить на эмуляторе, пишет xakep.ru.

Исследователи сообщают, что Charger не атакует пользователей из России, Белоруссии и Украины. По мнению специалистов, таким образом авторы вредоноса защищаются от уголовного преследования в родных странах или возможной экстрадиции.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Security Vision 5: новые функции автоматизации и расширенная аналитика

Вышла новая версия Security Vision 5. Обновление затронуло сразу несколько направлений: автоматизацию рабочих процессов, настройку интеграций, аналитику и интерфейс. Изменения упрощают работу специалистов и позволяют быстрее настраивать нужные сценарии.

Автоматизация процессов

Теперь можно запускать вычисляемый рабочий процесс прямо из карточки объекта или графа.

При этом нужный сценарий выбирается автоматически — в зависимости от входных параметров. В графе допускается выбор рабочих процессов из разных источников: свойств объекта или справочника, переменных и фильтров. Это помогает сократить количество шаблонов и быстрее настраивать сценарии.

Библиотека параметров

Добавлена единая библиотека параметров, доступная во всех рабочих процессах. Поддерживается динамическое переопределение входных данных из разных источников, что уменьшает количество дублей и ошибок при передаче информации между блоками.

 

Контроль массовых запусков

В системных событиях и оповещениях появились настройки, которые позволяют ограничить лавинообразное создание процессов при массовых операциях (например, при удалении большого количества объектов). Теперь можно запускать один процесс сразу для набора объектов.

Интеграции и безопасность

В PowerShell-коннекторе добавлен режим JEA: выполнение только разрешённых команд без прав локального администратора. В EventLog можно подставлять параметры в имя журнала. В HTTP-коннекторе появился новый тип данных — Content-Type: text/csv для работы с системами, использующими CSV.

Аналитика и отчёты

Виджеты «Последовательность», «Спидометр» и «Индикатор», а также отчёты теперь могут брать значения из переменной «Результат блока». Это удобно для последовательных расчётов и пошаговой обработки данных.

Интерфейс

Для табличных блоков в карточках объектов появилась настройка ширины «по содержимому» — таблицы стали компактнее. В выпадающих списках для справочников теперь работает поиск без учёта регистра. Интерфейс обработчика событий сделали более наглядным при большом числе правил группировки.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru