Ростовчанин похитил 27 млн с банковских карт граждан России

Ростовчанин похитил 27 млн с банковских карт граждан России

Ростовчанин похитил 27 млн с банковских карт граждан России

На днях в руки правоохранительных органов попался 46-летний житель Ростова-на-Дону. Ему вменяется кража денег с банковских карт, общая сумма ущерба составила 27 миллионов рублей. Было заведено уголовное дело.

На официальном сайте МВД утверждается, что мужчина ранее имел дело с ИТ-технологиями, а также имел высшее техническое образование.

Согласно выводам следствия, ростовчанин незаконно приобрел базу данных SIM-карт абонентов, а также электронные ключи к ним.

Далее, используя эту базу и специальную программу, обвиняемый начал изготавливать дубликаты SIM-карт тех мобильных номеров, что были подключены к банковским картам. Благодаря этой схеме злоумышленник смог списывать денежные средства со счетов российских пользователей.

Обналичивал эти средства ростовчанин с помощью электронного кошелька, проводя их через цепочку транзакций.

Граждане далеко не сразу обнаруживали пропажу средств, так как SMS-уведомления от банка не приходили, а списывалось не более 500 рублей за один раз.

«СЧ ГСУ ГУ МВД России по Ростовской области возбуждено уголовное дело по признакам преступления, предусмотренного частью 2 статьи 158 УК РФ», — цитирует сайт МВД Ирину Волк.

«В ходе обыска по месту жительства задержанного обнаружены и изъяты компьютер, ноутбуки, планшеты, мобильные телефоны и сим-карты, имеющие значение для расследования уголовного дела».

Напомним, что на прошлой неделе гражданин России, незаконно проживающий в США, был приговорен к 70 месяцам лишения свободы за мошенничество с платежными картами. Обвиняемый признался в кибератаках и краже учетных данных, благодаря чему он мог использовать карты в мошеннических целях.

Обнаружен первый Android-троян, которым управляют через Gemini

Исследователи из антивирусной компании ESET обнаружили первый Android-зловред, который использует Google Gemini не просто как вспомогательный инструмент, а прямо в процессе выполнения атаки. Новый троян получил название PromptSpy.

Главная особенность PromptSpy в том, что он привлекает генеративный ИИ для навигации по интерфейсу смартфона и закрепления в системе.

Зловред отправляет Gemini XML-дамп текущего экрана с описанием всех элементов интерфейса: текста, типа кнопок и их расположения. В ответ модель выдаёт пошаговые инструкции в формате JSON, куда нажать и что сделать дальше.

Таким образом троянец добивается того, чтобы его приложение оставалось «закреплённым» в списке недавних приложений и его нельзя было просто закрыто свайпом. Такой подход делает вредонос более универсальным, поскольку он может адаптироваться к разным версиям Android, оболочкам и размерам экранов без жёстко прописанных координат.

После закрепления PromptSpy разворачивает встроенный VNC-модуль и получает полноценный удалённый доступ к устройству. Он умеет перехватывать ПИН-код и пароль экрана блокировки, записывать видео с экрана, делать скриншоты и собирать информацию об устройстве.

Для взаимодействия используется сервер управления с жёстко прописанным IP-адресом, а доступ к Gemini осуществляется через API-ключ, который троян получает с сервера.

Для маскировки и защиты от удаления зловред активно использует службы доступности Android. Он накладывает невидимые оверлеи поверх интерфейса, из-за чего стандартная попытка удалить приложение оказывается бесполезной. Единственный способ избавиться от него — перезагрузить устройство в безопасном режиме и удалить программу там.

По данным ESET, кампания носит финансовый характер. PromptSpy распространяется через отдельный сайт, не связанный с Google Play. Жертвам предлагают установить «обновление» под видом приложения MorganArg (имитация JPMorgan Chase Argentina). После установки дроппер запрашивает разрешение на установку приложений из неизвестных источников и подтягивает основной зловред.

Интересно, что в коде обнаружены строки отладки на упрощённом китайском языке, что может указывать на китайскоязычную среду разработки. PromptSpy считается более продвинутой версией другого Android-зловреда — VNCSpy, образцы которого появились в VirusTotal в прошлом месяце.

RSS: Новости на портале Anti-Malware.ru