Проанализирован GlanceLove, которому удалось обойти защиту Google Play

Проанализирован GlanceLove, которому удалось обойти защиту Google Play

Проанализирован GlanceLove, которому удалось обойти защиту Google Play

Исследователи Check Point проанализировали образцы вредоносной программы, получившей название GlanceLove. Если коротко, это редкое явление, когда полностью работоспособному трояну удалось обойти защиту Google Play. Этот случай также показал, что злоумышленники заранее готовятся к громким событиям, чтобы заполучить больше потенциальных жертв.

Чемпионат мира по футболу привлек к себе внимание многих злоумышленников. Так, команда Check Point Research обнаружила фишинг-кампанию, в рамках которой потенциальные жертвы получали письма с турнирной таблицей.

Файлы были заражены загрузчиком DownloaderGuide, который чаще всего используется для установки таких приложений, как панели инструментов, рекламное ПО или системные оптимизаторы. Вторая фишинг-атака также заманивала жертв расписанием матчей ЧМ 2018.

Однако на этот раз используемая вредоносная программа была предназначена для кражи учетных данных пользователей из Chrome, Firefox и Outlook, а также информация о зараженном компьютере и самой операционной системе.

Атака начинается, когда пользователь заходит на, казалось бы, невинную страницу Facebook и поддельные профили, рекламирующие приложение под названием Golden Cup. Так у пользователя появляется больше доверия к приложению и не возникает никаких подозрений о его целях, когда предлагают перейти по ссылке и загрузить приложение из Google Play. Более ранние версии вредоносного ПО распространяются таким же образом, замаскированные под дейтинговые и чат-приложения Glance Love и Wink Chat.

После установки приложение запрашивает длинный список разрешений, включая доступ к сетевому подключению устройства, контактам, SMS-сообщениям, камере и внешнему хранилищу., чтобы в дальнейшем использовать для вредоносных целей. На самом деле, само по себе приложение совершенно безобидное, и именно так оно проникает в Google Play, несмотря на меры безопасности Google. Тем не менее, хотя приложения выполняют заявленные функции (Golden Cup действительно предоставляет информацию, связанную с Чемпионатом мира), их фактическая цель заключается в том, чтобы работать как дропперы, а также беспрепятственно загружать и запускать вредоносные компоненты атаки без какого-либо взаимодействия с пользователем.

Затем Golden Cup связывается с командным сервером и загружает из него другой компонент в виде файла dex. Файл dex содержит несколько вредоносных возможностей, включая кражу фотографий, контактов, SMS-сообщений и информацию о местоположении, которые отправляются обратно на командный сервер вместе с данными об устройстве. При определенных условиях злоумышленник может дать команду второму компоненту загрузить дополнительный файл apk, содержащий третий компонент атаки, который обладает наибольшими возможностями. Для загрузки этого компонента приложению требуется согласие пользователя.

Последний компонент содержит три основных модуля:

  • ReceiverManager: модуль позволяет прослушивать микрофон устройства и записывать телефонные разговоры, а также сообщает серверу о любом новом установленном приложении и любых звонках с устройства. Интерфейс также позволяет фотографировать с помощью камеры устройства. 
  • ConnectivityManager: отвечает за связь с командным сервером, который отличается от используемого для предыдущих этапов атаки. Командный сервер может отправлять вредоносные запросы для сбора информации с устройства, установки дополнительных приложений и даже самоуничтожения (чтобы не оставлять следов). Также модуль отправляет на сервер список задач для запуска на устройстве. Связь с сервером зашифровывается на основе алгоритма AES, в котором приложение генерирует случайный ключ, шифрует данные с ним, а затем сохраняет ключ между блоками данных с уникальным для устройства смещением. 
  • TaskManager: этот модуль составляет план сбора данных и сохраняет собранную информацию в файлы, которые загружаются на сервер с помощью ConnectivityManager. Каждая операция сбора данных может быть включена или отключена командой конфигурации, полученной от сервера.

GlanceLove — это полноценное шпионское ПО, способное почти что угодно. Если конкретнее, вредонос может выполнять все следующие действия:

  • Записывать телефонные звонки. GlanceLovе ждет уведомление от ReceiverManager, что пользователь ответил на звонок, после чего вредоносная программа делает снимок через секунду. Затем он начинает записывать разговор до тех пор, пока злоумышленник не решит обратное.  
  • Отслеживать местоположения. Вредонос периодически сохраняет данные о местоположении устройства. 
  • Включать микрофон. Вредоносная программа периодически записывает аудио с микрофона устройства определенной длины и интервалом между записями. 
  • Перехватить SMS-сообщения. Вредоносная программа с установленной периодичностью перехватывает отправленные и полученные SMS-сообщения.
  • Делать фото с камеры устройства. Вредоносная программа без проблем фотографирует с помощью камеры и сохраняет изображения.
  • Отслеживать хранилище. Вредоносная программа собирает список всех каталогов хранения, включая имена и размеры файлов.
  • Получать доступ к контактам. Вредоносная программа собирает информацию из книги контактов пользователя. В нем хранятся имена, телефонные номера и время последнего контакта с ним.
  • Красть изображения. Вредоносная программа собирает изображения, хранящиеся на устройстве, и загружает их на сервер. Кроме того, он собирает EXIF-информацию изображений, которая указывает, где была сделана фотография.
AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Fantasy Hub: в Telegram продают Android-троян по подписке для россиян

Исследователи из Zimperium zLabs сообщили о появлении нового продвинутого Android-трояна Fantasy Hub, который активно распространяется через каналы в Telegram по схеме Malware-as-a-Service — «вредонос по подписке». Этот инструмент открывает злоумышленникам доступ к смартфонам обычных пользователей и сотрудников банков.

Fantasy Hub — не просто очередной троян, а целая платформа. Разработчики предлагают покупателям выбрать иконку, название и интерфейс поддельного приложения, а телеграм-бот автоматически собирает APK с уже встроенным вредоносом.

Подписчики могут оплачивать разные тарифы: чем выше уровень — тем больше функций, включая доступ к панели управления, сбор данных и дистанционное управление устройствами.

 

Сервис снабжён документацией, видеоинструкциями и даже «службой поддержки». Вдобавок злоумышленникам объясняют, как подделывать страницы Google Play, обходить защиту Android и публиковать фальшивые отзывы, чтобы придать приложению видимость легальности.

Этот троян способен:

  • красть СМС, контакты, фотографии, видео и журналы звонков;
  • перехватывать и подменять уведомления;
  • получать полный контроль над устройством через роль СМС-обработчика (даёт доступ к камере, файлам и контактам без дополнительных разрешений);
  • вести аудио- и видеострим в реальном времени с заражённого телефона через WebRTC.

 

Fantasy Hub маскируется под системное обновление Google Play, включает проверку на root и песочницу, чтобы не попасть в руки аналитиков. При запуске троян показывает краткое сообщение «Live stream active», чтобы устройство не перешло в спящий режим, а затем тихо отключает микрофон и камеру.

Исследователи отмечают, что киберпреступники, использующие Fantasy Hub, прицельно атакуют финансовые организации — среди целей названы Альфа-Банк, ПСБ, Т-Банк и Сбер.

Для каждой жертвы создаются фишинговые окна, копирующие интерфейсы мобильных банков. Пользователь вводит логин, ПИН-код или данные карты — и вся информация тут же уходит на сервер злоумышленников.

Fantasy Hub показывает, насколько далеко зашла коммерциализация киберпреступности:

«Теперь запустить масштабную атаку на Android можно буквально в пару кликов — достаточно купить подписку в Telegram», — отмечают эксперты Zimperium.

Эта тенденция особенно тревожна для компаний, где сотрудники используют личные смартфоны для работы. Эксперты призывают бизнес активнее внедрять решения класса Mobile Threat Defense и ограничивать доступ корпоративных данных с незащищённых устройств.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru