Новый вредонос для Android маскируется под легитимные приложения

Новый вредонос для Android маскируется под легитимные приложения

Новый вредонос для Android маскируется под легитимные приложения

Новое семейство вредоносных программ для Android маскируется под целый ряд легитимных приложений, а также похищает широкий спектр конфиденциальной информации. Об обнаружении этой киберугрозы сообщили специалисты компании Palo Alto Networks.

Получившая имя HenBox вредоносная программа отличается тем, что устанавливает легитимные версии приложений в попытке скрыть свое присутствие на скомпрометированных устройствах. HenBox распространяется через сторонние магазины приложений, атакуя преимущественно устройства Xiaomi.

Попав на устройство, зловред может похищать информацию из популярных приложений для обмена сообщениями и мобильных клиентов социальных сетей. Он собирает как личные данные, так и информацию об устройстве, может отслеживать местоположение пользователя, получать доступ к микрофону и камере и фиксировать исходящие телефонные номера с префиксом «86» (код страны для Китайской Народной Республики).

Palo Alto Networks сообщает об обнаружении около 200 образцов HenBox, самые старые из которых датируются 2015 годом. Всплеск активности этого вредоноса пришелся на вторую половину 2017 года, однако в этом году экспертам также удалось заполучить несколько образцов HenBox.

Проанализировав эту киберугрозу, специалисты Palo Alto Networks пришли к выводу, что она связана с целой вредоносной инфраструктурой, занимающейся таргетированными атаками. Частью этой инфраструктуры, по словам экспертов, также являются такие вредоносные программы, как PlugX, Zupdax, 9002, и Poison Ivy.

Одним из приложений, под которые старается маскироваться HenBox, является DroidVPN — сервис VPN, обещающий повышенную безопасность и конфиденциальность, а также возможность обойти региональные ограничения в интернете.

Эта версия зловреда распространяется через uyghurapps[.]net, как полагают исследователи, злоумышленники использовали уязвимый веб-сервер Apache, работающий на 32-разрядной Windows, для замены легитимного приложения вредоносной копией.

Внешне вредоносное приложение HenBox полностью копировало DroidVPN, а также содержало оригинальную версию приложения в своем пакете APK. Наличие легитимной составляющей, выполняющей свои функции, позволяло киберпреступникам скрыть вредоносные действия своей программы.

DroidVPN — это только один из примеров. Также HenBox маскировался под пакет уйгурского языка для клавиатуры, под приложение настроек Android и под приложение «Islamawazi».

После запуска на зараженном устройстве служба HenBox загружает библиотеку ELF, которая собирает информацию об устройстве: запущенные процессы и приложения, информация об аппаратной составляющей.

Также на устройство загружается инструмент, позволяющий получить права суперпользователя. После этого зловред извлекает информацию из популярных приложений для обмена сообщениями, таких как Voxer Walkie Talkie Messenger и WeChat от Tencent.

WhatsApp начал включать имена пользователей, пока для избранных

WhatsApp (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России) начал активировать зарезервированные имена пользователей. Функция добралась до владельцев первых аккаунтов, однако массовый запуск пока не состоялся, доступ получила лишь очень небольшая группа счастливчиков.

Систему резервирования WhatsApp запустил ранее. Она позволяет заранее занять уникальное имя, чтобы в будущем новые собеседники могли находить пользователя без номера телефона.

Выбрать вариант можно в разделе «Настройки» → «Аккаунт» → «Имя пользователя».

Теперь некоторые участники тестирования увидели над списком чатов баннер с сообщением, что их имя активно. Его уже можно сообщать новым контактам вместо номера. По данным WABetaInfo, функция появляется как в бета-версии мессенджера, так и в стабильном приложении.

 

Одновременно пользователь может решить, достаточно ли для связи знать только его имя. Для дополнительной защиты разрешается установить четырёхзначный ПИН-код, который придётся вводить незнакомцам. Так что написать условному superboss будет мало; сначала докажи, что тебя действительно ждут.

Если выбранное имя совпадает с уже существующим аккаунтом в Facebook или Instagram (принадлежат корпорации Meta, признанной экстремистской и запрещённой в России), WhatsApp может потребовать подтвердить владение соответствующей страницей. Meta рассчитывает таким образом усложнить жизнь любителям занять имя известного человека или бренда и затем использовать его для мошенничества.

Проверить доступ можно по баннеру над чатами или в настройках профиля. Если имя уже активно, приложение сообщит об этом. Остальным покажут уведомление, что функция появится позднее.

Когда WhatsApp откроет имена пользователей для всех, пока неизвестно.

RSS: Новости на портале Anti-Malware.ru