Android-вредонос Fake WhatsApp распространяется через OneDrive

Android-вредонос Fake WhatsApp распространяется через OneDrive

Android-вредонос Fake WhatsApp распространяется через OneDrive

Специалисты компании Symantec недавно обнаружили новый вредонос для Android, который хранился в аккаунте OneDrive. Эта вредоносная программа интересна именно тем, что распространяется при помощи облачного сервиса Microsoft.

«Недавно мы наткнулись на вредоносный файл, предназначенный для мобильной операционной системы Android. Он располагался в одном из аккаунтов обычного сервиса OneDrive, файл назывался “Gb whatsapp techmity.com hack.apk”», — пишут эксперты Symantec.

В ходе исследования и сбора информации, исследователи Symantec пришли к выводу, что OneDrive использовался для распространения вредоносного файла APK, получившего имя «Fake WhatsApp».

Углубившись в анализ, специалисты отметили, что при нажатии ссылки для расшаривания файла HTTP-запрос перенаправляет на LiveFileStore с помощью заголовка «Location». Благодаря этому становится понятно, что зловред хранится не на платформе OneDrive, скорее на LiveFileStore.

Домен livefilestore.com зарегистрирован Microsoft и используется для хранения контента, загруженного пользователями. Этот домен можно рассматривать как платформу хранения контента, но он не является копией «1drv.ms». Если пользователь загружает какой-либо файл, он будет храниться на livefilestore.com, а ссылка на него будет вида «1drv.ms».

Когда HTTP-запрос перенаправляется на платформу LiveFileStore, приложение загружается через заголовок ответа HTTP «Content-Disposition».

Анализ поведения показал, что вредонос выполняет несанкционированные операции на устройствах пользователей, а также использует имя законного поставщика услуг.

10 из 60 антивирусных продуктов на VirusTotal дезертируют этот файл, либо считают подозрительным:

Баг в ESXi-версии Nitrogen не позволяет расшифровать файлы даже с выкупом

Мудрый совет никогда не платить вымогателям особенно значим для жертв Nitrogen: в коде версии шифровальщика для VMware ESXi обнаружена ошибка, из-за которой вернуть файлам первозданный вид не смогут даже сами авторы атаки.

Уплата требуемого выкупа в данном случае бесполезна, жертву могут спасти только предусмотрительно сделанные резервные копии.

Приступая к шифрованию данных на сервере, Nitrogen создает для каждого файла пару ключей Curve25519, сначала приватный, а затем публичный — по идее, на основе приватного, чтобы в результате обмена получить общий секрет и использовать его как ключ ChaCha8 для шифрования данных с последующим сохранением.

Как оказалось, из-за допущенной программной ошибки при загрузке публичного ключа происходит перезапись четырех начальных байтов, и узнать, каков парный ему приватный ключ, больше невозможно.

 

Шифровальщик Nitrogen, по словам исследователей, создан на основе слитых в Сеть исходников печально известного Conti. Первые случаи вымогательства с его помощью были зафиксированы в сентябре 2024 года.

RSS: Новости на портале Anti-Malware.ru