25 млн Android-устройств оказались заражены агентом Смитом

25 млн Android-устройств оказались заражены агентом Смитом

25 млн Android-устройств оказались заражены агентом Смитом

Исследователи зафиксировали новую вредоносную кампанию, атакующую устройства под управлением Android. По оценкам экспертов, около 25 миллионов Android-устройств уже заражены вредоносной программой, получившей имя «Agent Smith».

В ходе этих атак легитимные приложения подменяются злонамеренными копиями, которые отображают пользователю рекламные объявления. Саму программу Agent Smith пострадавшие скачивали из стороннего магазина приложений.

Злоумышленники предлагали пользователям утилиту для редактирования фотографий, игру и даже приложение для взрослых — каждая из этих программ содержала вредоносную составляющую.

Попав на устройство, приложение-приманка расшифровывается и устанавливает в систему «агента Смита».

Вредоносная программа пытается скрыть свое присутствие в системе, для этого в ход идет маскировка под утилиту от Google — например, Google Updater или «com.google.vending». Также приложение скрывает свою иконку от пользователя.

Следующим шагом вредонос проверяет, установлены ли на устройстве приложения из списка. Часть этого списка жестко закодирована в приложении, а другую часть зловред получает от командного сервера C&C.

Если «агент Смит» находит приложение из списка, он извлекает основной APK и добавляет рекламный модуль. После этого легитимная версия приложения подменяется рекламной. Пользователю при этом никаких уведомлений не выводится, то есть он не в курсе происходящего.

Для завершения процесса заражения вредоносная программа использует уязвимость Janus, которая позволяет добавить произвольный код в приложение, при этом не нарушив его цифровую подпись.

Жестко закодированный список приложений выглядит следующим образом:

  • com.whatsapp
  • com.lenovo.anyshare.gps
  • com.mxtech.videoplayer.ad
  • com.jio.jioplay.tv
  • com.jio.media.jiobeats
  • com.jiochat.jiochatapp
  • com.jio.join
  • com.good.gamecollection
  • com.opera.mini.native
  • in.startv.hotstar
  • com.meitu.beautyplusme
  • com.domobile.applock
  • com.touchtype.swiftkey
  • com.flipkart.android
  • cn.xender
  • com.eterno
  • com.truecaller

Подробный отчет о деятельности «агента Смита» исследователи компании Check Point опубликовали в блоге.

76% кибератак направлены на шифрование и разрушение инфраструктуры компаний

«Инфосистемы Джет» представила исследование популярных тактик и техник нарушения киберустойчивости российских компаний. В его основу лег опыт реагирования и ликвидации последствий более 100 крупных киберинцидентов, в расследовании которых команда Jet CSIRT принимала участие с 2023 по 2025 год.

По данным исследования, сегодня основной целью злоумышленников становится не кража данных, а остановка бизнеса. В 76% расследованных инцидентов атаки были связаны с шифрованием или разрушением инфраструктуры. Более чем в 90% случаев конечной целью злоумышленников было получение выкупа.

Исследование также показывает, что современные атакующие все чаще используют штатные инструменты администрирования, такие как PowerShell, CMD и средства удаленного управления. Это позволяет маскировать вредоносную активность под обычную работу системных администраторов и дольше оставаться незамеченными.

Эксперты Jet CSIRT отмечают, что под угрозой находятся любые компании, вне зависимости от отрасли или масштаба. Наиболее часто расследованные инциденты пришлись на промышленность и производство (20%), ретейл и e-commerce (18%), государственный сектор (13%), ИТ и телеком (10%), а также финансовые организации (10%). Следует отметить, что и небольшие компании-подрядчики или партнеры также подвержены риску и часто становятся точкой входа для атак на более крупные организации.

Помимо статистики, исследование содержит описание наиболее распространенных тактик злоумышленников, практические рекомендации по повышению киберустойчивости и чек-лист наиболее типичных недостатков инфраструктуры, которые приводят к успешной компрометации. Полную версию исследования можно посмотреть по ссылке.

Реклама, 18+. АО «Инфосистемы Джет» ИНН 7729058675
ERID: 2Vfnxx6qEpT

RSS: Новости на портале Anti-Malware.ru