Троян для Android использует Telegram для получения данных жертвы

Троян для Android использует Telegram для получения данных жертвы

Троян для Android использует Telegram для получения данных жертвы

Недавно обнаруженная вредоносная программа для Android использует API для ботов в Telegram для связи с контрольным сервером (C&C) и получения данных с устройства жертвы. Об этом предупреждают исследователи в области безопасности Palo Alto Networks.

Вредонос получил имя TeleRAT, во многом он похож на ранее обнаруженный троян IRRAT, однако тот использовал API только для связи с командным центром. Стоит отметить, что IRRAT все еще активно используется киберпреступниками. Этот зловред маскируется под приложения, якобы информирующие пользователей о количестве просмотров их профиле в Telegram (на самом деле, Telegram не предусматривает такого функционала).

TeleRAT создает на устройстве два файла — один содержит различную информацию об устройстве (версию системного загрузчика, доступную память и количество процессорных ядер), а другой содержит информацию о канале Telegram и список команд. После установки в системе вредонос уведомляет об этом злоумышленников, отправляя боту сообщение с текущей датой и временем.

Более того, вредоносная программа запускает фоновый процесс для контроля буфера обмена и каждые 4 секунды проверяет наличие новых поступивших команд.

В зависимости от того, какие команды будут получены, вредонос может: получать информацию о контактах, местоположении, списке приложений, содержимом буфера обмена. Также предусмотрены возможности загрузки файлов, создания контактов, установки обоев, получения и отправки SMS, снятия фотографий, приема или совершения звонков и много других возможностей.

Новый вредонос может загружать похищенную на устройстве информацию используя предусмотренный в Telegram API-метод sendDocument. Таким образом, TeleRAT избегает обнаружения.

Использование API позволяет получать обновления двумя способами: с помощью метода getUpdates (который предоставляет историю всех команд, отправленных боту, включая имена пользователей, отправивших эти команды), с помощью Webhook (обновления бота могут перенаправляться на URL-адрес HTTPS, указанный с помощью Webhook).

Исследователи утверждают, что им удалось обнаружить изображение ботмастера, используемого для тестирования этой вредоносной программы. Также в коде TeleRAT эксперты нашли имя пользователя разработчика, которое привело их к каналу Telegram ‘vahidmail67’. Этот канал занимается рекламой приложений, которые помогают пользователям Instagtam получать лайки и подписчиков.

Не удаляйте SecureBoot: зачем Windows 11 создала новую папку в C:\Windows

Пользователи Windows 11 после установки майского обновления KB5089549 находят в C:\Windows новую папку SecureBoot. Выглядит подозрительно: вчера её не было, сегодня она есть, внутри какие-то PowerShell-скрипты. Неудивительно, что ряд юзер начал паниковать.

Но в этот раз всё не так драматично. Microsoft объяснила, что папка появилась не из-за бага, а в рамках обновления сертификатов Secure Boot. В июне 2026 года старые сертификаты Secure Boot, выпущенные в 2011 году или раньше, начнут истекать, поэтому их нужно заменить на новые сертификаты 2023 года.

Secure Boot — это механизм UEFI, который не даёт неподписанному и потенциально опасному коду загружаться ещё до старта Windows. Для Windows 11 Secure Boot является одним из обязательных требований.

Новая директория SecureBoot нужна для более мягкого переезда на свежие сертификаты. По данным Microsoft, она содержит скрипты для ИТ-администраторов, управляющих обновлениями на парке устройств. Один скрипт проверяет, установлены ли новые сертификаты, другой помогает убедиться, что системная задача обновления Secure Boot включена. Сами по себе эти файлы ничего на компьютере не меняют.

Самое смешное, что каталог получили не только корпоративные машины, где такие скрипты действительно могут пригодиться, но и обычные домашние десктопы.

Удалять папку не нужно. Ничего полезного от этого не будет, а будущие обновления Windows могут на неё рассчитывать. Лучше оставить всё как есть и дать системе самой разобраться с ротацией сертификатов.

RSS: Новости на портале Anti-Malware.ru