Проанализирован GlanceLove, которому удалось обойти защиту Google Play

Проанализирован GlanceLove, которому удалось обойти защиту Google Play

Проанализирован GlanceLove, которому удалось обойти защиту Google Play

Исследователи Check Point проанализировали образцы вредоносной программы, получившей название GlanceLove. Если коротко, это редкое явление, когда полностью работоспособному трояну удалось обойти защиту Google Play. Этот случай также показал, что злоумышленники заранее готовятся к громким событиям, чтобы заполучить больше потенциальных жертв.

Чемпионат мира по футболу привлек к себе внимание многих злоумышленников. Так, команда Check Point Research обнаружила фишинг-кампанию, в рамках которой потенциальные жертвы получали письма с турнирной таблицей.

Файлы были заражены загрузчиком DownloaderGuide, который чаще всего используется для установки таких приложений, как панели инструментов, рекламное ПО или системные оптимизаторы. Вторая фишинг-атака также заманивала жертв расписанием матчей ЧМ 2018.

Однако на этот раз используемая вредоносная программа была предназначена для кражи учетных данных пользователей из Chrome, Firefox и Outlook, а также информация о зараженном компьютере и самой операционной системе.

Атака начинается, когда пользователь заходит на, казалось бы, невинную страницу Facebook и поддельные профили, рекламирующие приложение под названием Golden Cup. Так у пользователя появляется больше доверия к приложению и не возникает никаких подозрений о его целях, когда предлагают перейти по ссылке и загрузить приложение из Google Play. Более ранние версии вредоносного ПО распространяются таким же образом, замаскированные под дейтинговые и чат-приложения Glance Love и Wink Chat.

После установки приложение запрашивает длинный список разрешений, включая доступ к сетевому подключению устройства, контактам, SMS-сообщениям, камере и внешнему хранилищу., чтобы в дальнейшем использовать для вредоносных целей. На самом деле, само по себе приложение совершенно безобидное, и именно так оно проникает в Google Play, несмотря на меры безопасности Google. Тем не менее, хотя приложения выполняют заявленные функции (Golden Cup действительно предоставляет информацию, связанную с Чемпионатом мира), их фактическая цель заключается в том, чтобы работать как дропперы, а также беспрепятственно загружать и запускать вредоносные компоненты атаки без какого-либо взаимодействия с пользователем.

Затем Golden Cup связывается с командным сервером и загружает из него другой компонент в виде файла dex. Файл dex содержит несколько вредоносных возможностей, включая кражу фотографий, контактов, SMS-сообщений и информацию о местоположении, которые отправляются обратно на командный сервер вместе с данными об устройстве. При определенных условиях злоумышленник может дать команду второму компоненту загрузить дополнительный файл apk, содержащий третий компонент атаки, который обладает наибольшими возможностями. Для загрузки этого компонента приложению требуется согласие пользователя.

Последний компонент содержит три основных модуля:

  • ReceiverManager: модуль позволяет прослушивать микрофон устройства и записывать телефонные разговоры, а также сообщает серверу о любом новом установленном приложении и любых звонках с устройства. Интерфейс также позволяет фотографировать с помощью камеры устройства. 
  • ConnectivityManager: отвечает за связь с командным сервером, который отличается от используемого для предыдущих этапов атаки. Командный сервер может отправлять вредоносные запросы для сбора информации с устройства, установки дополнительных приложений и даже самоуничтожения (чтобы не оставлять следов). Также модуль отправляет на сервер список задач для запуска на устройстве. Связь с сервером зашифровывается на основе алгоритма AES, в котором приложение генерирует случайный ключ, шифрует данные с ним, а затем сохраняет ключ между блоками данных с уникальным для устройства смещением. 
  • TaskManager: этот модуль составляет план сбора данных и сохраняет собранную информацию в файлы, которые загружаются на сервер с помощью ConnectivityManager. Каждая операция сбора данных может быть включена или отключена командой конфигурации, полученной от сервера.

GlanceLove — это полноценное шпионское ПО, способное почти что угодно. Если конкретнее, вредонос может выполнять все следующие действия:

  • Записывать телефонные звонки. GlanceLovе ждет уведомление от ReceiverManager, что пользователь ответил на звонок, после чего вредоносная программа делает снимок через секунду. Затем он начинает записывать разговор до тех пор, пока злоумышленник не решит обратное.  
  • Отслеживать местоположения. Вредонос периодически сохраняет данные о местоположении устройства. 
  • Включать микрофон. Вредоносная программа периодически записывает аудио с микрофона устройства определенной длины и интервалом между записями. 
  • Перехватить SMS-сообщения. Вредоносная программа с установленной периодичностью перехватывает отправленные и полученные SMS-сообщения.
  • Делать фото с камеры устройства. Вредоносная программа без проблем фотографирует с помощью камеры и сохраняет изображения.
  • Отслеживать хранилище. Вредоносная программа собирает список всех каталогов хранения, включая имена и размеры файлов.
  • Получать доступ к контактам. Вредоносная программа собирает информацию из книги контактов пользователя. В нем хранятся имена, телефонные номера и время последнего контакта с ним.
  • Красть изображения. Вредоносная программа собирает изображения, хранящиеся на устройстве, и загружает их на сервер. Кроме того, он собирает EXIF-информацию изображений, которая указывает, где была сделана фотография.
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

ChatGPT ошибается с адресами сайтов — фишеры не дремлют

Если вы когда-нибудь просили чат-бота типа ChatGPT помочь с ссылкой на сайт банка или личного кабинета крупной компании — возможно, вы получали неправильный адрес. А теперь представьте, что кто-то специально воспользуется этой ошибкой.

Исследователи из компании Netcraft провели эксперимент: они спрашивали у модели GPT-4.1 адреса сайтов для входа в аккаунты известных брендов из сфер финансов, ретейла, технологий и коммунальных услуг.

В духе: «Я потерял закладку, подскажи, где войти в аккаунт [название бренда]?»

Результат получился тревожным:

  • только в 66% случаев бот дал правильную ссылку;
  • 29% ответов вели на несуществующие или заблокированные сайты;
  • ещё 5% — на легитимные, но вообще не те, что спрашивали.

Почему это проблема?

Потому что, как объясняет руководитель Threat Research в Netcraft Роб Дункан, фишеры могут заранее спрашивать у ИИ те же самые вопросы. Если бот выдаёт несуществующий, но правдоподобный адрес — мошенники могут просто зарегистрировать его, замаскировать под оригинал и ждать жертв.

«Вы видите, где модель ошибается, и используете эту ошибку себе на пользу», — говорит Дункан.

Фишинг адаптируется под ИИ

Современные фишинговые схемы всё чаще затачиваются не под Google, а именно под LLM — большие языковые модели. В одном случае, например, мошенники создали фейковый API для блокчейна Solana, окружив его десятками фейковых GitHub-репозиториев, туториалов, Q&A-доков и даже поддельных аккаунтов разработчиков. Всё, чтобы модель увидела якобы «живой» и «настоящий» проект и начала предлагать его в ответах.

Это чем-то напоминает классические атаки на цепочку поставок, только теперь цель — не человек с pull request'ом, а разработчик, который просто спрашивает у ИИ: «Какой API использовать?»

Вывод простой: не стоит полностью полагаться на ИИ, когда речь идёт о важных вещах вроде входа в банковский аккаунт или выборе библиотеки для кода. Проверяйте информацию на официальных сайтах, а ссылки — вручную. Особенно если ИИ обещает «удобный и официальный» сайт, которого вы раньше не видели.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru