Российские хакеры атакуют немецкие компании легитимными инструментами

Российские хакеры атакуют немецкие компании легитимными инструментами

Российские хакеры атакуют немецкие компании легитимными инструментами

Опять звучат обвинения в сторону российских хакеров. На этот раз утверждается, что киберпреступная группировка TA505 атакует немецкие компании, используя при этом легитимные инструменты.

О новых операциях TA505, также известной под именем Evil Corp, сообщила компания Prevailion. Группа известна использованием большого набора вредоносных программ: троян Dridex Trojan, шифровальщик Locky, Cobalt Strike, DoppelPaymer и многие другие.

Помимо этого, группировку, якобы спонсируемую российскими властями, ассоциировали с операциями ботнета Necurs, деятельность которого Microsoft пресекла около десяти дней назад.

Теперь исследователи Prevailion представили результаты своего мониторинга деятельности группировки Evil Corp. По словам экспертов, преступники атакуют немецкие компании, направляя им фейковые электронные письма, содержащие заявления о приёме на работу. Предположительно, эта кампания стартовала в июне 2019 года.

К электронным письмам злоумышленники прикрепляли вложения, само собой, вредоносные. В случае запуска злонамеренный код перехватывал учётные данные жертвы и информацию её банковских карт.

В этих атаках преступники прибегают к помощи коммерческого инструмента для администраторов — NetSupport, который размещён в аккаунте Google Drive.

Использование абсолютно легитимного инструмента позволяет злоумышленникам избегать обнаружения традиционными средствами защиты. В результате операторы могут похищать файлы жертвы, снимать скриншоты и даже записывать аудио через встроенный микрофон.

Если вредоносный код попадёт на компьютер сотрудника немецкой компании, первым делом операторы снимут цифровой отпечаток устройства: установленные программы, имя компьютера и домен. После этого следует попытка похитить сохранённые в браузерах учётные данные, файлы cookies и платёжную информацию.

Все украденные данные упаковываются в архив и отправляются на командный сервер (C&C). Заключительным этапом специально созданный BAT-файл уничтожает все следы вторжения киберпреступников.

Google начала разворачивать новую верификацию разработчиков для Android

Google начала внедрять новую систему верификации Android-разработчиков, и в перспективе это заметно изменит жизнь тем, кто привык ставить приложения в обход Google Play. Для большинства пользователей пока ничего не меняется, но со временем Android начнёт строже проверять, кто именно выпустил APK-файл и прошёл ли разработчик подтверждение личности.

Если приложение опубликовано в Google Play и разработчик уже прошёл стандартную проверку Google, дополнительных проблем, по сути, не будет: такие приложения автоматически считаются верифицированными. Основные перемены затронут именно стороннюю загрузку.

Android начнёт проверять, привязано ли приложение к верифицированному разработчику. Если нет, установить его привычным способом уже не получится.

Пользователю придётся проходить через новый гораздо боле сложный сценарий с дополнительными шагами или использовать ADB. Google отдельно подчёркивает, что ADB по-прежнему останется рабочим вариантом для разработчиков и продвинутых пользователей.

Разворачивать новую систему компания собирается поэтапно. В апреле 2026 года на Android-устройствах начнёт появляться системный сервис Android Developer Verifier. В августе 2026 года Google планирует запустить для пользователей тот самый обновлённый механизм сторонней загрузки.

А с сентября 2026 года новые правила заработают в первых странах — Бразилии, Индонезии, Сингапуре и Таиланде. Глобальное расширение намечено уже на 2027 год и далее.

Обоснование у Google вполне ожидаемое: по внутренней оценке компании, вредоносные приложения встречаются среди загруженных сторонним методом приложений более чем в 90 раз чаще, чем в Google Play. В корпорации считают, что одна из главных причин здесь — анонимность, которая позволяет злоумышленникам снова и снова распространять опасные APK. Новая верификация и усложнённая установка как раз должны ударить по этой схеме.

RSS: Новости на портале Anti-Malware.ru