Шпион SonicSpy обнаружен в тысячах Android-приложений в Google Play

Шпион SonicSpy обнаружен в тысячах Android-приложений в Google Play

Шпион SonicSpy обнаружен в тысячах Android-приложений в Google Play

В течение последних шести месяцев исследователи безопасности обнаружили тысячи приложений, оснащенных шпионскими модулями, в том числе некоторые из них распространяются через Google Play.

Эти приложения являются частью семейства вредоносных программ SonicSpy, они распространялись с февраля 2017 года. Как полагают эксперты Lookout, за их распространение ответственны хакеры из Ирака.

Один образец, найденный в Google Play, назывался Soniac и представлял собой приложение для обмена сообщениями. По словам Lookout, несмотря на то, что приложение действительно предоставляет заявленные возможности за счет использования настраиваемой версии приложения Telegram, оно также включает вредоносные компоненты.

После установки этого приложения на устройство, ее автору предоставляется «значительный контроль» над ним. Общее семейство вредоносных программ SonicSpy включает в себя поддержку 73 различных удаленных инструкций, но только некоторые из них реализованы конкретно в приложении Soniac.

Среди них исследователи отмечают возможность скрытно записывать звук, делать фотографии и совершать исходящие звонки. Кроме того, вредонос также может отправлять текстовые сообщения на занесенные пользователем номера и может получать информацию, такую как журналы вызовов, контакты и информацию о точках доступа Wi-Fi.

После запуска SonicSpy удаляет свой значок, чтобы скрыть себя, затем пытается установить соединение с командным центром (C&C), адресом которого является arshad93.ddns[.]net. Вредоносная программа также пытается установить собственную версию Telegram, которая сохраняется в каталоге res/raw под именем su.apk.

Анализируя обнаруженные образцы, исследователи безопасности нашли сходство со SpyNote, семейством вредоносных программ, подробно описанным в середине 2016 года. Основываясь на многочисленных показателях, исследователи предполагают, что одни и те же хакеры стоят за развитием этих вредоносных программ.

Согласно Lookout, как SonicSpy, так и SpyNote используют общие черты - динамические службы DNS, а также работают через нестандартный порт 2222.

По словам экспертов, киберпреступники, стоящие за SpyNote внедряют вредоносный код в легитимное приложение, таким образом, у пользователей есть возможность взаимодействовать с его совершенно законными функциями.

Также исследователи Lookout отмечают, что учетная запись Play Store (iraqwebservice), связанная с Soniac, также была замечена в размещении образцов SonicSpy. Программы с вредоносными функциями имели следующие имена в официальном магазине приложений: Hulk Messenger и Troy Chat.

В течение последних шести месяцев исследователи безопасности обнаружили тысячи приложений, оснащенных шпионскими модулями, в том числе некоторые из них распространяются через Google Play.

" />

АРПП предложила создать орган для выработки политики в отношении VPN

Ассоциация разработчиков программных продуктов (АРПП) «Отечественный софт», объединяющая более 300 разработчиков ПО, предложила создать согласительный орган, который смог бы выработать «взвешенную политику» в отношении VPN. Компании, входящие в ассоциацию, готовы направить в него своих лучших специалистов.

Соответствующее предложение содержится в письме, которое АРПП «Отечественный софт» направила премьер-министру Михаилу Мишустину и главе администрации президента Антону Вайно.

Документ оказался в распоряжении РБК. В ассоциации подтвердили его подлинность.

«ИТ-сообщество умеет достаточно эффективно бороться с негативными явлениями в интернете — вирусами, атаками, мошенничеством, фишингом и спамом, и эти компетенции можно и нужно использовать», — говорится в письме за подписью главы ассоциации Натальи Касперской.

В АРПП заявили о готовности выделить в такой согласительный орган «лучших технических специалистов», чтобы проработать и предложить «взвешенные меры по суверенизации информационного пространства России без разрушения инфраструктуры Рунета».

Идею «белых списков» VPN, создать которые ранее предложили на круглом столе с участием представителей ряда других отраслевых ассоциаций, в АРПП назвали неэффективной и потенциально опасной. В ассоциации считают, что фиксированный перечень известных сервисов неустойчив к санкционным ограничениям. При этом многие используют VPN для доступа к сервисам, которые недоступны российским компаниям из-за санкционной политики.

Как также говорится в письме АРПП, блокировки VPN затрудняют работу российских разработчиков ПО, поскольку многие компоненты с открытым кодом размещены на зарубежных ресурсах, а программисты нередко используют VPN, чтобы не раскрывать российский IP-адрес. Кроме того, отечественные компании привлекают зарубежных разработчиков, и блокировки осложняют взаимодействие с ними. Ситуацию усугубляют ложные срабатывания, из-за которых ранее блокировались репозитории Rust и пакетная база дистрибутива Linux Debian.

В документе также отмечается, что с технической точки зрения VPN сложно отличить от обычного зашифрованного трафика. Кроме того, в письме напоминается, что VPN не является единственной технологией обхода блокировок, а новые инструменты такого рода появляются постоянно. Не исключено и то, что действия регулятора могут подтолкнуть противников к имитации VPN-трафика, чтобы создавать сбои в Рунете.

Со своей стороны Роскомнадзор ранее заявил, что корпоративные VPN регулятор не ограничивает. В перечень исключений, по данным ведомства, вошли более 57 тыс. сетевых адресов свыше 1700 организаций.

RSS: Новости на портале Anti-Malware.ru