Google Play и Microsoft Store избавились от 37 вредоносных приложений

Google Play и Microsoft Store избавились от 37 вредоносных приложений

Google Play и Microsoft Store избавились от 37 вредоносных приложений

Официальные магазины приложений Google Play Store и Microsoft Store провели зачистку вредоносных приложений, которые были замаскированы под полезные программы для камеры, чистки мусора в системе и ускорения работы отдельных компонентов.

В результате Google вычистила из своего магазина 29 приложений для селфи, большинство из которых на деле отображали пользователю порнографический контент или перенаправляли его на фишинговые сайты.

Эти приложения обнаружили исследователи компании Trend Micro. Изначально программы выглядели вполне легитимно, однако сразу после установки демонстрировали вредоносное поведение и препятствовали удалению.

Тем временем Microsoft Store избавился от восьми приложений, которые были замечены в криптомайнинге. Среди них были Fast-search Lite, FastTube и Clean Master.

После установки такие программы активировали Google Tag Manager на своих доменах, которые затем запускали скрипты для майнинга.

Несмотря на такие чистки, Trend Micro рекомендует пользователям быть крайне внимательными к тем программам, которые они устанавливают даже из официальных магазинов. Всегда есть шанс нарваться на злонамеренную программу, замаскированную под полезное приложение.

Авторы атак через апдейтер Notepad++ все время меняли цепочку заражения

В «Лаборатории Касперского» изучили данные телеметрии об атаках с использованием обновлений Notepad++ и пришли к выводу, что за три месяца злодеи как минимум трижды переписывали заново схему заражения.

Изменялось все: используемые IP-адреса, домены, хеши файлов с полезной нагрузкой. Во всех случаях в финале на Windows-машину жертвы устанавливался маячок Cobalt Strike, обеспечивающий удаленный доступ атакующим.

В поле зрения других специалистов по ИБ попал и был обнародован лишь один порядок доставки вредоносов под видом апдейта Notepad++. Новое исследование расширило список известных индикаторов компрометации, и потенциальные жертвы заражения теперь могут провести более тщательную проверку своих активов.

 

«Тем, кто уже проверил свои системы по известным IoC и ничего не нашёл, не стоит думать, что угрозы нет, — предупреждает эксперт Kaspersky GReAT Георгий Кучерин. — Поскольку злоумышленники часто меняли инструменты, нельзя исключать, что существуют и иные цепочки заражения, которые пока ещё не выявлены».

На настоящий момент выявлены несколько мишеней, заинтересовавших авторов атаки на Notepad++ (все попытки заражения пресечены):

  • индивидуальные пользователи продукта во Вьетнаме, Сальвадоре, Австралии;
  • госструктура Филиппин;
  • финансовая организация в Сальвадоре;
  • вьетнамский ИТ-провайдер.

RSS: Новости на портале Anti-Malware.ru