Зафиксирован ботнет, атакующий порт 5555 Android-устройств

Зафиксирован ботнет, атакующий порт 5555 Android-устройств

Зафиксирован ботнет, атакующий порт 5555 Android-устройств

Опубликованный в прошлом месяце отчет исследователей из Trend Micro показал, что многие производители смартфонов на базе операционной системы Android поставляют свои устройства с активированной функцией Android Debug Bridge (ADB, универсальный инструмент для дебаггинга). Это потенциальная уязвимость подвергает пользователей риску удаленного проникновения.

Проблема возникает из-за того, что ADB прослушивает порт 5555, следовательно, злоумышленники могут получить удаленный доступ к устройству. ADB изначально задумывался для удаленной связи.

Таким образом, атакующий сможет беспрепятственно выполнить на уязвимом устройстве ряд команд. Эксперты вообще рекомендуют активировать Android Debug Bridge только тогда, когда пользователь подключает свое устройство через USB.

С потенциальной дырой разобрались, однако страшнее другое — исследователи отметили вредоносную киберактивность, в ходе которой неизвестные злоумышленники пытаются подключиться по порту 5555 к уязвимым устройствам, чтобы затем превратить их в часть ботнета.

«Проанализировав сетевые пакеты, мы пришли к выводу, что вредоносная программа распространяется через порт 5555, если он открыт. Далее она устанавливает шелл-скрипт, который выполняет загрузку скриптов второго этапа. Эти скрипты, в свою очередь, ответственны за запуск бинарного файла», — пишут специалисты Trend Micro.

Первую волну исследователи отметили с 9 июля по 10 июля, вторую — 15 июля. Согласно полученным данным, трафик первой волны шел из Китая и США, а второй — из Кореи.

Уязвимы не только смартфоны, в зоне риска также находятся различные IoT-устройства, среди которых и умные телевизоры.

После загрузки на устройство у вредоноса отмечаются возможности червя, благодаря которым он может перемещаться дальше в сети, заражая новые устройства. Эксперты отметили, что командный центр C&C связан с печально известным ботнетом Satori.

Если вы пострадали от этой вредоносной программы, эксперты советуют сбросить устройства к заводским настройкам.

Россиянам оставят привычный вход на иностранные сайты

Иностранные сайты и приложения пока не станут заставлять россиян входить исключительно по номеру телефона. Из новой редакции законопроекта «Антифрод 3.0» эту норму убрали.

Заодно из документа исчезло требование три года хранить сведения о регистрации, аутентификации и удалении аккаунтов.

Предполагалось, что зарубежные сервисы будут передавать эти данные по запросу правоохранительных органов. Но идея выглядела бодро только на бумаге: иностранным платформам пришлось бы отделять российских пользователей от остальных и строить для них отдельную систему входа. Некоторые компании, по мнению экспертов, могли бы не заморачиваться и просто закрыть доступ из России.

Совсем без трёхлетнего архива законопроект, впрочем, не остался. Операторов связи хотят обязать хранить IP-адреса и порты, использованные при дистанционном оформлении договора.

Также документ уточняет способы проверки личности абонента, сообщают «Ведомости».

В Минцифры подчёркивают, что проект ещё обсуждается, а финальной версии нет. Внести пакет в Госдуму планируют осенью 2026 года. Поэтому телефонную аутентификацию пока не похоронили окончательно.

RSS: Новости на портале Anti-Malware.ru