Две киберпреступные группы не поделили криптовалюту жертв

Две киберпреступные группы не поделили криптовалюту жертв

Две киберпреступные группы не поделили криптовалюту жертв

Две киберпреступные группировки, деятельность которых связывают с массовыми кампаниями вредоносного криптомайнинга, объявили войну друг другу. Эти группы известны под именами Pacha Group и Rocke Group, теперь они стараются скомпрометировать максимально возможное число серверов.

Группа Pacha Group имеет китайские корни, впервые исследователи зафиксировали ее активность в сентябре 2018 года. Злоумышленники устанавливали вредоносный майнер, который детектируется как Linux.GreedyAntd.

Атаки Pacha Group начинаются с компрометации уязвимых серверов за счет брутфорса. В основном атакуются WordPress или PhpMyAdmin, также преступники задействуют известные уязвимости в похожих сервисах.

В качестве оппонентов Pacha Group выступает группировка Rocke Group. Эти два хакерских объединения пытаются всячески подорвать операции друг друга.

За деятельностью обеих киберпреступных групп пристально следили специалисты компании Intezer Labs.

«Детектирование новых образцов вредоносов, используемых группой Pacha Group, находится на низком уровне. Кроме того, заметно очевидное желание Pacha Group найти и уничтожить семплы, которые использует другая группа — Rocke Group», — говорится в отчете Intezer Labs.

Android-троян Manic научился красть данные даже без интернета

Исследователи обнаружили Android-троян Manic, который совмещает функции банковского зловреда и шпионского инструмента. Он охотится за деньгами, переписками, координатами и кодами разблокировки, а собранные сведения способен передавать через другие заражённые смартфоны поблизости.

По данным ThreatFabric, активность Manic прослеживается с февраля 2026 года. Его распространяют через фишинговые сайты и приложения-загрузчики, замаскированные под полезные утилиты.

Троянец отслеживает 169 приложений. В списке — украинские банки, государственные сервисы и системы электронной идентификации, а также российские и европейские финансовые организации, криптокошельки, биржи, мессенджеры, почтовые клиенты и аутентификаторы. Отдельно Manic интересуют коммерческие и военные средства связи.

Получив разрешения специальных возможностей и доступ к уведомлениям, зловред превращает смартфон в стеклянный аквариум. Он перехватывает пароли, одноразовые коды и фразы восстановления, читает СМС и уведомления, собирает контакты и историю звонков, делает скриншоты, следит за местоположением и позволяет удалённо управлять экраном.

 

ПИН-коды Manic крадёт особенно нагло. Троянец накладывает прозрачный слой поверх настоящей клавиатуры, фиксирует координаты нажатий, а затем повторяет их в легитимном приложении. Пользователь спокойно входит в банк и заодно сообщает код атакующим.

 

Главная фишка Manic — автономная сеть доставки данных. Если заражённый смартфон отключён от интернета, он ищет рядом другое скомпрометированное устройство через Wi-Fi Direct или Bluetooth и передаёт ему зашифрованный архив. Поддерживаются цепочки до четырёх таких ретрансляторов.

Поэтому авиарежим здесь уже не железный занавес. Если поблизости найдётся ещё один заражённый Android с доступом в Сеть, он любезно отправит украденные данные на сервер операторов Manic. Исследователи предупреждают: троян активно развивается и получает новые механизмы маскировки и перехвата секретов.

RSS: Новости на портале Anti-Malware.ru