Новый шпион для Android активно разрабатывается в доступном репозитории

Новый шпион для Android активно разрабатывается в доступном репозитории

Новый шпион для Android активно разрабатывается в доступном репозитории

Новая шпионская программа для операционной системы Android способна перехватывать сообщения WhatsApp. Более того, ее обнаружили в Сети в качестве открытого проекта разработки. О вредоносе сообщил исследователь компании ESET Лукас Стефанко.

По словам Стефанко, зловред способен скомпрометировать сообщения пользователя, которыми тот обменивается через мессенджер WhatsApp, а также обладает множеством шпионских функций.

Эксперты другой компании G DATA SecurityLabs опубликовали собственное исследование. Согласно информации в этом исследовании, вредоносный код этой программы был обнаружен в общедоступном репозитории под названием «OwnMe».

Шпионская программа включает MainActivity.class, который запускает службу OwnMe.class. Затем пользователю Android отображается всплывающее сообщение с текстом «Служба запущена» («Service started»). Именно это доказывает, что вредонос все еще находится в стадии разработки.

Также эксперты обратили внимание на ряд переменных, которые содержат пустые поля. Вряд ли авторы шпиона именно так задумывали окончательную версию своего детища.

Далее зловред использует функцию startExploit() для установления связи с командным сервером. По словам специалистов, шпион имеет ряд интересных функций, часть из которых, однако, выглядят незаконченными.

«Вредоносная программа в настоящем виде ничего не посылает на сервер. Мы пришли к выводу, что эти возможности еще не до конца реализованы», — говорится в отчете G DATA.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В России обнаружен Android-шпион ClayRat, маскирующийся под WhatsApp*

Специалисты компании Zimperium обнаружили быстро развивающуюся шпионскую кампанию под названием ClayRat, нацеленную на пользователей Android в России. Злоумышленники распространяют вредоносные приложения через телеграм-каналы и поддельные сайты, маскируясь под популярные сервисы: WhatsApp*, TikTok, Google Photos и YouTube.

После установки программа превращает смартфон в настоящий инструмент слежки: ClayRat может читать СМС, собирать историю звонков, уведомления и системные данные, а также делать снимки с фронтальной камеры, совершать звонки и отправлять сообщения от имени владельца.

Кроме того, вредонос распространяется дальше — он рассылает ссылки на заражённые сайты всем контактам из адресной книги. Таким образом злоумышленники превращают взломанные устройства в своеобразные «точки распространения» атаки.

За последние три месяца исследователи зафиксировали более 600 образцов ClayRat и около 50 дропперов — упрощённых загрузчиков вредоносных файлов. С каждой новой версией разработчики добавляют новые механизмы сокрытия, чтобы обойти антивирусы и системы защиты Android.

Zimperium отмечает, что злоумышленники используют хитрую схему обмана: пользователей перенаправляют на фейковые сайты, где якобы можно скачать «новую версию YouTube Plus» или другое популярное приложение. Чтобы внушить доверие, авторы кампании подделывают отзывы и количество загрузок.

 

В некоторых случаях ClayRat устанавливается через поддельное окно обновления Google Play, при этом настоящий вредоносный код спрятан внутри зашифрованных данных приложения. Этот приём помогает обойти ограничения Android 13 и новее, где установка APK вне Google Play стала сложнее.

После установки ClayRat просит назначить себя приложением по умолчанию для СМС, чтобы получить полный доступ к переписке и другим сообщениям. Далее он связывается с сервером управления (C2) через обычные HTTP-запросы и начинает передавать собранную информацию злоумышленникам.

Эксперты называют ClayRat одной из самых опасных Android-угроз последнего времени — не только из-за его функций шпионажа, но и из-за способности автоматически заражать другие устройства, распространяясь без участия человека.

* принадлежит корпорации Meta, признанной экстремистской и запрещённой в России

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru