wapSiphone — новый способ похитить деньги абонентов через WAP

wapSiphone — новый способ похитить деньги абонентов через WAP

wapSiphone — новый способ похитить деньги абонентов через WAP

Исследователи рассказали об интересном способе кражи денег с телефонного счёта абонентов сотовой связи. Удивительно, что при такой форме атаки злоумышленники используют технологию, которой уже больше 20 лет.

По словам специалистов компаний Confiant и Protected Media, проблема кроется в возможностях серьёзно устаревшего протокола беспроводной передачи данных WAP (был представлен в 1999 году).

Проблема заключается в том, что WAP ушёл из поля зрения, однако это не значит, что протокол умер. А меж тем WAP напрямую связан с биллингом, один из механизмов которого позволяет изменять телефонные счета.

Это отличная лазейка для киберпреступников, которые могут паразитировать на этом принципе годами. Дело в том, что среднестатистический пользователь вряд ли заметит небольшие изменения суммы оплаты связи.

Специалисты назвали новый принцип атаки «wapSiphone», также они перечислили три основные предпосылки для успешной эксплуатации старого протокола:

  1. Рекламные картинки в Сети могут содержать вредоносный JavaScript-код, который без всякого уведомления выполнится на смартфоне.
  2. WAP предоставляет специальный биллинговый механизм, работающий с номером мобильного абонента MSISDN (Mobile Subscriber Integrated Services Digital Number). Обращаем внимание, что MSISDN не требует аутентификации, имени пользователя или пароля.
  3. Некоторые сотовые операторы спокойно выдают ваш MSISDN через HTTP-запрос.

Таким образом, хакеры могут к каждому вашему счёту за мобильные услуги добавлять небольшую сумму, которая не будет бросаться в глаза. Если таких жертв будет много, добыча злоумышленников будет серьёзной.

Подпишитесь на новости

Gemini на подхвате у трояна: RATHat осваивает чужие Android-смартфоны

Банковский троян RATHat использует Google Gemini как помощника для заражения смартфонов. По данным исследователей из Cleafy, нейросеть помогает вредоносу ориентироваться в незнакомых интерфейсах Android, а его операторам — выбирать жертв побогаче.

Как сообщают специалисты, всё начинается с маскировки под легитимное приложение и уговоров включить специальные возможности — Accessibility.

Получив доступ, троян самостоятельно активирует беспроводную отладку и подключается к устройству через ADB. Дальше оператор может развернуть отдельный сервис на Go с правами системного пользователя.

И вот неприятный фокус: удалить приложение недостаточно. Сервис работает отдельно и способен оставаться активным до перезагрузки, а также возвращать удалённый APK.


Gemini помогает RATHat обходить различия между версиями Android, языками и оболочками производителей. Когда обычный сценарий нажатий буксует, троян отправляет модели структуру интерфейса и просит подсказать, где нужная кнопка. Меньше ручной настройки — больше возможностей автоматизировать заражение.


На стороне злоумышленников ИИ разбирает перехваченные СМС, оценивает банковские остатки и помогает сортировать устройства по привлекательности.


С апреля Cleafy выявила почти 100 развёртываний управляющей инфраструктуры. Исследователи предполагают модель «вредонос как услуга».

RSS: Новости на портале Anti-Malware.ru