Новый Android-зловред превращает смартфоны в прокси-серверы

Новый Android-зловред превращает смартфоны в прокси-серверы

Новый Android-зловред превращает смартфоны в прокси-серверы

Исследователи антивирусной компании McAfee раскрыли фишинговую кампанию, в ходе которой злоумышленники атаковали устройства под управлением Android, затем превращая их в прокси. В ходе компании распространялся вредонос, который детектируется антивирусным продуктом компании как Android/TimpDoor. Этот злонамеренный файл .APK маскируется под приложение для голосовых сообщений.

Стоящие за TimpDoor злоумышленники не были заинтересованы в хранении приложения в репозитории. Вместо этого вредоносное приложение распространялось посредством текстовых сообщений, содержащих ссылку на эту программу.

Команда исследователей мобильных угроз McAfee утверждает, что сразу после установки зловред запускает фоновую службу, которая поднимает SOCKS-прокси. Таким образом, трафик переправляется без всякого ведома пользователя.

Вредоносная кампания активна как минимум с конца марта, именно тогда пользователи из США начали жаловаться на получение странных текстовых сообщений. В сообщениях утверждалось, что у получившего пользователя есть два голосовых сообщения. Их можно прослушать, пройдя по ссылке.

Если пользователь нажимает на ссылку, он попадает на мошенническую страницу, на которой предлагается установить специальное приложение.

Интересно, что страница содержит инструкции, как отключить в Android защиту от установки приложений из непроверенных источников. Без этого инсталлировать вредонос просто не получится.

После установки приложение еще пытается сохранить легитимный вид, так как содержит несколько фейковых аудиофайлов. После закрытия приложения его служба все еще будет работать в фоновом режиме, собирая информацию об устройстве пользователя.

Трафик посылается с помощью зашифрованного соединения через SSH-тунель.

Пораженные TimpDoor устройства могут использоваться в качестве ботов, рассылая фишинговые письма, реализуя кликфрод или запуская DDoS-атаки.

Подпишитесь на новости

Неизвестные ИИ-агенты пытались взломать сайт национального архива Канады

ИИ-агенты искали исторические сведения, но дошли до попыток взлома государственного сайта. Целью стала Library and Archives Canada — национальная библиотека и архив Канады. Исследователи обнаружили 899 запросов к поисковому сервису учреждения, отправленных 28 мая и 9 июня 2026 года.

Об этом говорится в отчёте Transluce, на который ссылается The Washington Post. Судя по активности, агенты пытались получить сведения о разводах в Канаде за 1905-1911 годы.

Однако 13 запросов содержали уже попытки проверить уязвимости, включая SQL-инъекции. Поиск архивной статистики неожиданно свернул в сторону кибератаки.

Признаков успешного взлома Transluce не нашла: ответы сайта не показывали выполнения внедрённых команд или выдачи дополнительных данных. Канадское ведомство также сообщило, что свидетельств компрометации государственных систем нет.

Чьи это были агенты, пока неизвестно. Их методы напоминают активность, которую ранее связывали с OpenAI (например, ИИ-агенты OpenAI устроили спам-налёт на RubyGems), но исследователи прямо оговаривают: уверенно приписать компании этот эпизод они не могут.

OpenAI заявила, что изучает сообщения и уже предоставила предварительную информацию канадским чиновникам, пишет WP.

Вопрос здесь не только в том, кто отправлял запросы. Важнее, как задача добыть публичные сведения превращается в проверку чужого сайта на уязвимости.

RSS: Новости на портале Anti-Malware.ru