Проанализирован GlanceLove, которому удалось обойти защиту Google Play

Проанализирован GlanceLove, которому удалось обойти защиту Google Play

Проанализирован GlanceLove, которому удалось обойти защиту Google Play

Исследователи Check Point проанализировали образцы вредоносной программы, получившей название GlanceLove. Если коротко, это редкое явление, когда полностью работоспособному трояну удалось обойти защиту Google Play. Этот случай также показал, что злоумышленники заранее готовятся к громким событиям, чтобы заполучить больше потенциальных жертв.

Чемпионат мира по футболу привлек к себе внимание многих злоумышленников. Так, команда Check Point Research обнаружила фишинг-кампанию, в рамках которой потенциальные жертвы получали письма с турнирной таблицей.

Файлы были заражены загрузчиком DownloaderGuide, который чаще всего используется для установки таких приложений, как панели инструментов, рекламное ПО или системные оптимизаторы. Вторая фишинг-атака также заманивала жертв расписанием матчей ЧМ 2018.

Однако на этот раз используемая вредоносная программа была предназначена для кражи учетных данных пользователей из Chrome, Firefox и Outlook, а также информация о зараженном компьютере и самой операционной системе.

Атака начинается, когда пользователь заходит на, казалось бы, невинную страницу Facebook и поддельные профили, рекламирующие приложение под названием Golden Cup. Так у пользователя появляется больше доверия к приложению и не возникает никаких подозрений о его целях, когда предлагают перейти по ссылке и загрузить приложение из Google Play. Более ранние версии вредоносного ПО распространяются таким же образом, замаскированные под дейтинговые и чат-приложения Glance Love и Wink Chat.

После установки приложение запрашивает длинный список разрешений, включая доступ к сетевому подключению устройства, контактам, SMS-сообщениям, камере и внешнему хранилищу., чтобы в дальнейшем использовать для вредоносных целей. На самом деле, само по себе приложение совершенно безобидное, и именно так оно проникает в Google Play, несмотря на меры безопасности Google. Тем не менее, хотя приложения выполняют заявленные функции (Golden Cup действительно предоставляет информацию, связанную с Чемпионатом мира), их фактическая цель заключается в том, чтобы работать как дропперы, а также беспрепятственно загружать и запускать вредоносные компоненты атаки без какого-либо взаимодействия с пользователем.

Затем Golden Cup связывается с командным сервером и загружает из него другой компонент в виде файла dex. Файл dex содержит несколько вредоносных возможностей, включая кражу фотографий, контактов, SMS-сообщений и информацию о местоположении, которые отправляются обратно на командный сервер вместе с данными об устройстве. При определенных условиях злоумышленник может дать команду второму компоненту загрузить дополнительный файл apk, содержащий третий компонент атаки, который обладает наибольшими возможностями. Для загрузки этого компонента приложению требуется согласие пользователя.

Последний компонент содержит три основных модуля:

  • ReceiverManager: модуль позволяет прослушивать микрофон устройства и записывать телефонные разговоры, а также сообщает серверу о любом новом установленном приложении и любых звонках с устройства. Интерфейс также позволяет фотографировать с помощью камеры устройства. 
  • ConnectivityManager: отвечает за связь с командным сервером, который отличается от используемого для предыдущих этапов атаки. Командный сервер может отправлять вредоносные запросы для сбора информации с устройства, установки дополнительных приложений и даже самоуничтожения (чтобы не оставлять следов). Также модуль отправляет на сервер список задач для запуска на устройстве. Связь с сервером зашифровывается на основе алгоритма AES, в котором приложение генерирует случайный ключ, шифрует данные с ним, а затем сохраняет ключ между блоками данных с уникальным для устройства смещением. 
  • TaskManager: этот модуль составляет план сбора данных и сохраняет собранную информацию в файлы, которые загружаются на сервер с помощью ConnectivityManager. Каждая операция сбора данных может быть включена или отключена командой конфигурации, полученной от сервера.

GlanceLove — это полноценное шпионское ПО, способное почти что угодно. Если конкретнее, вредонос может выполнять все следующие действия:

  • Записывать телефонные звонки. GlanceLovе ждет уведомление от ReceiverManager, что пользователь ответил на звонок, после чего вредоносная программа делает снимок через секунду. Затем он начинает записывать разговор до тех пор, пока злоумышленник не решит обратное.  
  • Отслеживать местоположения. Вредонос периодически сохраняет данные о местоположении устройства. 
  • Включать микрофон. Вредоносная программа периодически записывает аудио с микрофона устройства определенной длины и интервалом между записями. 
  • Перехватить SMS-сообщения. Вредоносная программа с установленной периодичностью перехватывает отправленные и полученные SMS-сообщения.
  • Делать фото с камеры устройства. Вредоносная программа без проблем фотографирует с помощью камеры и сохраняет изображения.
  • Отслеживать хранилище. Вредоносная программа собирает список всех каталогов хранения, включая имена и размеры файлов.
  • Получать доступ к контактам. Вредоносная программа собирает информацию из книги контактов пользователя. В нем хранятся имена, телефонные номера и время последнего контакта с ним.
  • Красть изображения. Вредоносная программа собирает изображения, хранящиеся на устройстве, и загружает их на сервер. Кроме того, он собирает EXIF-информацию изображений, которая указывает, где была сделана фотография.

Microsoft упростит вставку ссылок в Word — меньше кликов, больше смысла

Microsoft показала небольшое, но очень приятное нововведение в Word, которое может упростить жизнь, если вы открываете Word каждый день и активно печатаете большие объёмы текста.

Корпорация тестирует новый способ вставки гиперссылок, который избавляет от лишних действий. До сих пор вариантов было немного:

  • вставить URL и нажать Enter или пробел, чтобы Word сам превратил его в ссылку;
  • выделить текст, вызвать контекстное меню и открыть окно «Вставить ссылку»;
  • вручную работать через диалоговые окна с адресами, файлами и почтой.

Теперь всё проще: достаточно выделить текст и вставить ссылку поверх него. Word автоматически превратит выделенный фрагмент в кликабельную гиперссылку. Внутреннее название новой функции — overpaste  («вставка поверх»).

Источник: Neowin

 

Гиперссылки — одна из самых частых операций в Word: отчёты, академические работы, рабочие документы, источники, справки. И Microsoft это прекрасно понимает.

Как объяснила менеджер продукта Word Дженни Йе:

«Мы считаем, что повседневные задачи в Word — такие как вставка ссылок — должны ощущаться максимально просто. Теперь можно просто выделить текст и вставить ссылку, не отвлекаясь на форматирование и лишние клики».

Когда и где работает:

  • Word для веба — функция доступна уже сейчас;
  • Word для Windows — начиная с версии 2511 (Build 19530.20006);
  • Word для macOS — с версии 16.104 (Build 25120915).

На фоне закрытия Sway этот апдейт выглядит как типичная стратегия Microsoft: что-то убрать, но взамен слегка упростить повседневную жизнь. И если вы регулярно работаете с документами, новый способ вставки ссылок действительно может быстро войти в привычку — настолько он естественный.

RSS: Новости на портале Anti-Malware.ru