Вредоносные приложения Minecraft превращают Android-устройства в ботов

Вредоносные приложения Minecraft превращают Android-устройства в ботов

Вредоносные приложения Minecraft превращают Android-устройства в ботов

В официальном магазине Google Play обнаружены вредоносные приложения Minecraft, компрометирующие устройства для создания бот-сетей. Исследователи Symantec заявили, что восемь приложений, размещенных в магазине, были заражены вредоносом Sockbot, их установили от 600 000 до 2,6 миллионов владельцев устройств.

В своем блоге Symantec утверждает, что приложения смогли проникнуть в официальный магазин приложений для Android Google Play, добавив функционал популярной игры Minecraft: Pocket Edition (PE). Это не официальные приложения, они лишь предлагают так называемые «скины» для изменения внешнего вида персонажей в игре.

Эксперты считают, что эти вредоносные приложения изначально были нацелены на получение доходов от рекламы. Было обнаружено, что одно из приложений подключалось к командному серверу C&C, что позволяло ему получить список объявлений и метаданных для запуска рекламных объявлений.

Встроенный в приложения троян, получивший имя Sockbot, создает прокси-сервер с поддержкой SOCKS-proxy для формирования ботнета.

«Все схема, разработанная злоумышленниками, может вполне быть использована для эксплуатации множества сетевых уязвимостей. Кроме того, помимо сетевых атак, эти боты могут использоваться для DDoS», - говорит Symantec.

Специалисты полагают, что за этими приложениями стоит разработчик FunBaster. Он обфусцировал код приложения, зашифровав ключевые строки, это объясняет то, как этим приложениям удалось попасть в Google Play. Более того, FunBaster подписывает каждое приложение с использованием ключа другого разработчика.

При установке приложение запрашивает доступ к данным GPS и Wi-Fi, открытым сетевым подключениям, а также права на чтение и запись на внешние устройства и на отображение предупреждений.

Вредонос нацелен в первую очередь на США, но зараженные пользователи также были замечены в России, Украине, Бразилии и Германии.

Ростелеком опроверг использование белых списков для домашнего интернета

Информация об ограничении доступа в интернет для пользователей фиксированного доступа в «Ростелекоме» назвали не соответствующей действительности. В компании подчеркнули, что подобные меры могут быть оправданы только в отношении мобильного интернета.

С таким заявлением оператор выступил в комментарии для «Радио РБК». Как отметили в пресс-службе «Ростелекома», такие ограничения вводятся лишь при угрозе атак дронов.

Это объясняется тем, что мобильный интернет может использоваться для наведения боевых беспилотников на потенциальные цели. Введение аналогичных ограничений для фиксированного доступа в сеть в компании назвали лишённым смысла.

Телеграм-канал «Код Дурова», который ранее распространил информацию о том, что в Ростове некоторые пользователи фиксированного интернета столкнулись с доступом только к ресурсам из «белого списка», позже также признал, что у абонентов крупных провайдеров такой проблемы нет. По данным авторов канала, о сбоях уже несколько дней сообщают пользователи соцсетей, однако в основном речь идёт о клиентах небольших операторов.

«Источник «Кода Дурова» на телеком-рынке подтверждает, что провайдеры могут быть не причастны к ситуации, когда у пользователей открываются только российские сайты, так как ограничения могут вводиться на ТСПУ, контролируемых Роскомнадзором», — именно такую версию канал считает наиболее вероятной причиной ограничений доступа.

Как уточнили в самом операторе, о котором шла речь в новости об ограничениях, в тот момент он находился под DDoS-атакой. При этом передача данных продолжалась по каналам, которые эта атака не затронула.

RSS: Новости на портале Anti-Malware.ru