Symantec зафиксировала новую технику заражения Android вымогателем

Symantec зафиксировала новую технику заражения Android вымогателем

Symantec зафиксировала новую технику заражения Android вымогателем

Исследователи безопасности Symantec предупреждают о том, что тактика использования дропперов для заражения вымогателями теперь применяется и для заражения Android-устройств. Несмотря на то, что эта схема довольно часто используется в случае с заражением десктопных компьютеров, для заражения Android-устройств она еще не применялась. Исследователи говорят, что злоумышленники внедрили технику QR-кодов для получения выкупа от жертв, но малоэффективно ее реализовали.

Вымогатель Lockdroid был обнаружен около года назад, он разработан для шифрования файлов пользователей и другой вредоносной активности. Попав в систему, вредонос запрашивает на устройстве права администратора. Если вымогатель получает эти права, он может заблокировать устройство, мешать пользователю удалить его и даже восстановить на устройстве заводские настройки, что приведет к удалению всех пользовательских файлов.

Android.Lockdroid.E распространяется через приложения сторонних разработчиков и с помощью текстовых сообщений и сообщений на форуме. По словам Symantec первая версия вредоноса пыталась заразить устройства, прошедшие через рутинг и заблокировать не прошедшие эту процедуру устройства.

Первым делом Android.Lockdroid.E проверяет, прошло ли устройство процесс получения прав суперпользователя root, если да, вредонос запрашивает права администратора в системе. Чтобы заставить пользователя предоставить ему эти права, вымогатель будет пытаться убедить его, что это поможет получить доступ к тысячам фильмов для взрослых бесплатно.

После получения прав администратора, вредоносная программа копирует себя в директорию /system/app/[ИМЯ ВРЕДОНОСА].apk, присваивая APK-файлу статус исполняемого, и перезагружает устройство. Таким образом, вредонос будет запускаться при каждом старте системы как системное приложение.

После перезагрузки вредоносную программу уже будет сложно удалить с устройства, так как она получила статус системного приложения. Как только установка завершена, Android.Lockdroid.E блокирует устройство и отображает записку с требованиями выкупа и QR-код.

У Premium-подписчиков Telegram внезапно ожил без VPN

Telegram в России снова начал работать почти как раньше, но пока не для всех. Речь идёт о пользователях Android с активной подпиской Telegram Premium: у них мессенджер может запускаться и работать без прокси и VPN. При этом в настройках аккаунта страна внезапно меняется с России на другую — например, на Нидерланды или США.

По данным ресурса «Код Дурова», на бесплатных аккаунтах картина другая. Без дополнительных сетевых средств у таких пользователей по-прежнему не прогружаются контакты, контент и другие элементы интерфейса.

Аналогичные ограничения сохраняются и для части пользователей iPhone и десктопов. Предположительно, новая схема тестируется в версии Telegram 12.6.4 для Android.

Ранее внимание к этой сборке уже привлекали из-за изменений в работе MTProto: мы писали, что в обновлении была исправлена проблема, из-за которой этот механизм было проще отслеживать и блокировать. Позже стала доступна и бета-версия 12.6.5.

Согласно описанию происходящего, паттерн очень похож на работу встроенного или автоматически активированного MTProxy. Из-за этого возникает ещё одна любопытная деталь: если поверх такого подключения включить VPN, Telegram может перестать работать уже из-за конфликта туннелирования трафика.

Именно поэтому у части пользователей мессенджер ведёт себя так, будто прокси уже включён, даже если они сами ничего вручную не настраивали.

Напомним, 11 апреля 2026 года Павел Дуров заявил, что Telegram обновил протокол противодействия цензуре, и посоветовал пользователям в России обновить приложение, чтобы сохранять стабильный доступ к мессенджеру. А ещё раньше, 4 апреля, он писал, что Telegram продолжит адаптироваться, делая свой трафик более сложным для обнаружения и блокировки.

RSS: Новости на портале Anti-Malware.ru