Проанализирован GlanceLove, которому удалось обойти защиту Google Play

Проанализирован GlanceLove, которому удалось обойти защиту Google Play

Проанализирован GlanceLove, которому удалось обойти защиту Google Play

Исследователи Check Point проанализировали образцы вредоносной программы, получившей название GlanceLove. Если коротко, это редкое явление, когда полностью работоспособному трояну удалось обойти защиту Google Play. Этот случай также показал, что злоумышленники заранее готовятся к громким событиям, чтобы заполучить больше потенциальных жертв.

Чемпионат мира по футболу привлек к себе внимание многих злоумышленников. Так, команда Check Point Research обнаружила фишинг-кампанию, в рамках которой потенциальные жертвы получали письма с турнирной таблицей.

Файлы были заражены загрузчиком DownloaderGuide, который чаще всего используется для установки таких приложений, как панели инструментов, рекламное ПО или системные оптимизаторы. Вторая фишинг-атака также заманивала жертв расписанием матчей ЧМ 2018.

Однако на этот раз используемая вредоносная программа была предназначена для кражи учетных данных пользователей из Chrome, Firefox и Outlook, а также информация о зараженном компьютере и самой операционной системе.

Атака начинается, когда пользователь заходит на, казалось бы, невинную страницу Facebook и поддельные профили, рекламирующие приложение под названием Golden Cup. Так у пользователя появляется больше доверия к приложению и не возникает никаких подозрений о его целях, когда предлагают перейти по ссылке и загрузить приложение из Google Play. Более ранние версии вредоносного ПО распространяются таким же образом, замаскированные под дейтинговые и чат-приложения Glance Love и Wink Chat.

После установки приложение запрашивает длинный список разрешений, включая доступ к сетевому подключению устройства, контактам, SMS-сообщениям, камере и внешнему хранилищу., чтобы в дальнейшем использовать для вредоносных целей. На самом деле, само по себе приложение совершенно безобидное, и именно так оно проникает в Google Play, несмотря на меры безопасности Google. Тем не менее, хотя приложения выполняют заявленные функции (Golden Cup действительно предоставляет информацию, связанную с Чемпионатом мира), их фактическая цель заключается в том, чтобы работать как дропперы, а также беспрепятственно загружать и запускать вредоносные компоненты атаки без какого-либо взаимодействия с пользователем.

Затем Golden Cup связывается с командным сервером и загружает из него другой компонент в виде файла dex. Файл dex содержит несколько вредоносных возможностей, включая кражу фотографий, контактов, SMS-сообщений и информацию о местоположении, которые отправляются обратно на командный сервер вместе с данными об устройстве. При определенных условиях злоумышленник может дать команду второму компоненту загрузить дополнительный файл apk, содержащий третий компонент атаки, который обладает наибольшими возможностями. Для загрузки этого компонента приложению требуется согласие пользователя.

Последний компонент содержит три основных модуля:

  • ReceiverManager: модуль позволяет прослушивать микрофон устройства и записывать телефонные разговоры, а также сообщает серверу о любом новом установленном приложении и любых звонках с устройства. Интерфейс также позволяет фотографировать с помощью камеры устройства. 
  • ConnectivityManager: отвечает за связь с командным сервером, который отличается от используемого для предыдущих этапов атаки. Командный сервер может отправлять вредоносные запросы для сбора информации с устройства, установки дополнительных приложений и даже самоуничтожения (чтобы не оставлять следов). Также модуль отправляет на сервер список задач для запуска на устройстве. Связь с сервером зашифровывается на основе алгоритма AES, в котором приложение генерирует случайный ключ, шифрует данные с ним, а затем сохраняет ключ между блоками данных с уникальным для устройства смещением. 
  • TaskManager: этот модуль составляет план сбора данных и сохраняет собранную информацию в файлы, которые загружаются на сервер с помощью ConnectivityManager. Каждая операция сбора данных может быть включена или отключена командой конфигурации, полученной от сервера.

GlanceLove — это полноценное шпионское ПО, способное почти что угодно. Если конкретнее, вредонос может выполнять все следующие действия:

  • Записывать телефонные звонки. GlanceLovе ждет уведомление от ReceiverManager, что пользователь ответил на звонок, после чего вредоносная программа делает снимок через секунду. Затем он начинает записывать разговор до тех пор, пока злоумышленник не решит обратное.  
  • Отслеживать местоположения. Вредонос периодически сохраняет данные о местоположении устройства. 
  • Включать микрофон. Вредоносная программа периодически записывает аудио с микрофона устройства определенной длины и интервалом между записями. 
  • Перехватить SMS-сообщения. Вредоносная программа с установленной периодичностью перехватывает отправленные и полученные SMS-сообщения.
  • Делать фото с камеры устройства. Вредоносная программа без проблем фотографирует с помощью камеры и сохраняет изображения.
  • Отслеживать хранилище. Вредоносная программа собирает список всех каталогов хранения, включая имена и размеры файлов.
  • Получать доступ к контактам. Вредоносная программа собирает информацию из книги контактов пользователя. В нем хранятся имена, телефонные номера и время последнего контакта с ним.
  • Красть изображения. Вредоносная программа собирает изображения, хранящиеся на устройстве, и загружает их на сервер. Кроме того, он собирает EXIF-информацию изображений, которая указывает, где была сделана фотография.

ChatGPT обвинили в поощрении суицида: против OpenAI подали новый иск

OpenAI столкнулась с новым громким иском. Семья 24-летней канадки Элис Карриер, погибшей во время психического кризиса летом прошлого года, обвинила компанию в том, что ChatGPT не просто не помог пользователю, а фактически подтолкнул её к самоубийству.

Иск подан в Верховный суд Сан-Франциско. Родственники утверждают, что во время многочасового общения ChatGPT поощрял Элис покончить с собой и демонстрировал опасную склонность соглашаться с её убеждениями вместо того, чтобы настойчиво направлять её к профессионалам.

Особенно спорным выглядит один из эпизодов, описанных в материалах дела. В какой-то момент ChatGPT всё же рекомендовал обратиться в кризисную службу поддержки. Однако девушка ответила, что такие службы либо вызывают полицию, либо просто бросают трубку. После этого чат-бот, по версии истцов, практически отказался от дальнейших попыток убедить её обратиться за помощью.

Адвокаты семьи считают, что причиной стала особенность модели GPT-4o — стремление поддерживать разговор и подстраиваться под пользователя. Согласно иску, чат-бот начал зеркалить позицию собеседницы и даже согласился с тем, что обращение на горячую линию может быть опасным.

Юристы называют это примером так называемой сикофантии — поведения ИИ, при котором система чрезмерно соглашается с пользователем вместо того, чтобы оспаривать опасные или ошибочные выводы.

В OpenAI ранее заявляли, что компания осознаёт ответственность за пользователей, находящихся в эмоционально тяжёлом состоянии, и постоянно улучшает механизмы выявления признаков психологического кризиса. После смерти Карриер компания также сообщала о работе над дополнительными мерами безопасности.

Однако представители семьи считают, что этих мер было недостаточно и они появились слишком поздно.

Дело стало очередным эпизодом в растущем списке судебных претензий к разработчикам генеративного ИИ. Всё чаще предметом споров становятся не ошибки в фактах и не нарушение авторских прав, а влияние чат-ботов на психологическое состояние людей.

RSS: Новости на портале Anti-Malware.ru