Шпион SonicSpy обнаружен в тысячах Android-приложений в Google Play

Шпион SonicSpy обнаружен в тысячах Android-приложений в Google Play

Шпион SonicSpy обнаружен в тысячах Android-приложений в Google Play

В течение последних шести месяцев исследователи безопасности обнаружили тысячи приложений, оснащенных шпионскими модулями, в том числе некоторые из них распространяются через Google Play.

Эти приложения являются частью семейства вредоносных программ SonicSpy, они распространялись с февраля 2017 года. Как полагают эксперты Lookout, за их распространение ответственны хакеры из Ирака.

Один образец, найденный в Google Play, назывался Soniac и представлял собой приложение для обмена сообщениями. По словам Lookout, несмотря на то, что приложение действительно предоставляет заявленные возможности за счет использования настраиваемой версии приложения Telegram, оно также включает вредоносные компоненты.

После установки этого приложения на устройство, ее автору предоставляется «значительный контроль» над ним. Общее семейство вредоносных программ SonicSpy включает в себя поддержку 73 различных удаленных инструкций, но только некоторые из них реализованы конкретно в приложении Soniac.

Среди них исследователи отмечают возможность скрытно записывать звук, делать фотографии и совершать исходящие звонки. Кроме того, вредонос также может отправлять текстовые сообщения на занесенные пользователем номера и может получать информацию, такую как журналы вызовов, контакты и информацию о точках доступа Wi-Fi.

После запуска SonicSpy удаляет свой значок, чтобы скрыть себя, затем пытается установить соединение с командным центром (C&C), адресом которого является arshad93.ddns[.]net. Вредоносная программа также пытается установить собственную версию Telegram, которая сохраняется в каталоге res/raw под именем su.apk.

Анализируя обнаруженные образцы, исследователи безопасности нашли сходство со SpyNote, семейством вредоносных программ, подробно описанным в середине 2016 года. Основываясь на многочисленных показателях, исследователи предполагают, что одни и те же хакеры стоят за развитием этих вредоносных программ.

Согласно Lookout, как SonicSpy, так и SpyNote используют общие черты - динамические службы DNS, а также работают через нестандартный порт 2222.

По словам экспертов, киберпреступники, стоящие за SpyNote внедряют вредоносный код в легитимное приложение, таким образом, у пользователей есть возможность взаимодействовать с его совершенно законными функциями.

Также исследователи Lookout отмечают, что учетная запись Play Store (iraqwebservice), связанная с Soniac, также была замечена в размещении образцов SonicSpy. Программы с вредоносными функциями имели следующие имена в официальном магазине приложений: Hulk Messenger и Troy Chat.

В течение последних шести месяцев исследователи безопасности обнаружили тысячи приложений, оснащенных шпионскими модулями, в том числе некоторые из них распространяются через Google Play.

" />

Linux-фреймворк DKnife годами следил за трафиком пользователей

Исследователи из Cisco Talos рассказали о ранее неизвестном вредоносном фреймворке под названием DKnife, который как минимум с 2019 года используется в шпионских кампаниях для перехвата и подмены сетевого трафика прямо на уровне сетевых устройств.

Речь идёт не о заражении отдельных компьютеров, а о компрометации маршрутизаторов и других устройств, через которые проходит весь трафик пользователей.

DKnife работает как инструмент постэксплуатации и предназначен для атак формата «атакующий посередине» («adversary-in-the-middle») — когда злоумышленник незаметно встраивается в сетевой обмен и может читать, менять или подсовывать данные по пути к конечному устройству.

Фреймворк написан под Linux и состоит из семи компонентов, которые отвечают за глубокий анализ пакетов, подмену трафика, сбор учётных данных и доставку вредоносных нагрузок.

 

По данным Talos, в коде DKnife обнаружены артефакты на упрощённом китайском языке, а сам инструмент целенаправленно отслеживает и перехватывает трафик китайских сервисов — от почтовых провайдеров и мобильных приложений до медиаплатформ и пользователей WeChat. Исследователи с высокой уверенностью связывают DKnife с APT-группировкой китайского происхождения.

Как именно атакующие получают доступ к сетевому оборудованию, установить не удалось. Однако известно, что DKnife активно взаимодействует с бэкдорами ShadowPad и DarkNimbus, которые уже давно ассоциируются с китайскими кибершпионскими операциями. В некоторых случаях DKnife сначала устанавливал подписанную сертификатом китайской компании версию ShadowPad для Windows, а затем разворачивал DarkNimbus. На Android-устройствах вредоносная нагрузка доставлялась напрямую.

 

После установки DKnife создаёт на маршрутизаторе виртуальный сетевой интерфейс (TAP) и встраивается в локальную сеть, получая возможность перехватывать и переписывать пакеты «на лету». Это позволяет подменять обновления Android-приложений, загружать вредоносные APK-файлы, внедрять зловреды в Windows-бинарники и перехватывать DNS-запросы.

Функциональность фреймворка на этом не заканчивается. DKnife способен собирать учётные данные через расшифровку POP3 и IMAP, подменять страницы для фишинга, а также выборочно нарушать работу защитных решений и в реальном времени отслеживать действия пользователей.

В список попадает использование мессенджеров (включая WeChat и Signal), картографических сервисов, новостных приложений, звонков, сервисов такси и онлайн-покупок. Активность в WeChat анализируется особенно детально — вплоть до голосовых и видеозвонков, переписки, изображений и прочитанных статей.

Все события сначала обрабатываются внутри компонентов DKnife, а затем передаются на командные серверы через HTTP POST-запросы. Поскольку фреймворк размещается прямо на сетевом шлюзе, сбор данных происходит в реальном времени.

RSS: Новости на портале Anti-Malware.ru