Шпион GravityRAT портирован на Android и macOS

Шпион GravityRAT портирован на Android и macOS

Шпион GravityRAT портирован на Android и macOS

Исследователи из «Лаборатории Касперского» обнаружили новые варианты шпионской программы GravityRAT, которые способны атаковать не только Windows, но также macOS и Android.

Названный вредонос был впервые обнаружен в 2017 году в ходе целевых атак на территории Индии. Злоумышленники связывались с намеченной жертвой в Facebook и просили для продолжения беседы установить защищенный мессенджер, а на самом деле — программу-шпион для Windows. К 2018 году индийские эксперты выявили около 100 заражений в оборонных ведомствах, полицейских подразделениях и других организациях.

Анализ, позднее проведенный в подразделении Talos компании Cisco, показал, что после запуска GravityRAT проверяет зараженный компьютер на наличие виртуальных машин и песочниц, собирает информацию о системе, загружает со своего сервера полезную нагрузку и добавляет запланированное задание, чтобы обеспечить себе постоянное присутствие.

По данным Kaspersky, целевые атаки с использованием GravityRAT проводятся как минимум с 2015 года. В прошлом году исследователи обнаружили на VirusTotal схожего шпиона, внедренного в Android-приложение Travel Mate. Имя троянизированной программы для путешественников по Индии вирусописатели изменили на Travel Mate Pro.

 

Функции Android-версии GravityRAT оказались типовыми: шпион ищет и отправляет своим хозяевам данные о зараженном устройстве, список контактов, адреса email, логи звонков и SMS. Зловред также умеет отыскивать в памяти устройства и на сменных носителях документы в форматах .jpg, .jpeg, .log, .png, .txt, .pdf, .xml, .doc, .xls, .xlsx, .ppt, .pptx, .docx и .opus.

Командный сервер, который Android-шпион использовал как хранилище краденых данных, уже засветился в других вредоносных кампаниях. Проверка его IP-адреса выявила ряд доменов, используемых для распространения новых вариантов GravityRAT, работающих под Windows, macOS и Android. Все сайты, отдающие эти вредоносные программы, размещены в CDN-сети Cloudflare, что затрудняет определение реального IP-адреса.

Проанализированные в Kaspersky образцы GravityRAT написаны на .NET, Python и фреймворке Electron. Многие из них подписаны действующими сертификатами, выданными на имя существующих компаний. Распространяются новые модификации по-прежнему — вместе с копиями легитимных приложений.

«С достаточной уверенностью можно предположить, что текущая кампания GravityRAT использует схожие методы — ссылки на вредоносные приложения злоумышленники отправляют конкретным жертвам, —  резюмируют эксперты. — Главное изменение в новой кампании GravityRAT — мультиплатформенность: наряду с Windows, появились версии под Android и macOS. Злоумышленники также стали использовать цифровые подписи, чтобы повысить легитимность приложений».

WhatsApp разрешит командовать сторонними ИИ-агентами прямо из чата

WhatsApp (принадлежит корпорации Meta, признанной экстремистской и запрещённой в России) начал ограниченное тестирование функции подключения сторонних ИИ-агентов. Пользователи смогут создать для такого помощника отдельный чат, отправлять ему команды и получать результаты прямо в мессенджере.

После настройки бота WhatsApp сформирует API-ключ. Его нужно будет добавить в сервис, где работает агент, после чего тот подключится к выделенному диалогу.

Поддерживаются до пяти помощников на одну учётную запись, каждому можно назначить имя и фотографию.

По данным WABetaInfo, агент увидит только сообщения и файлы, которые пользователь отправил непосредственно ему. Доступа к другим чатам, контактам и медиатеке он не получит. Добавлять таких ботов в группы и сообщества пока тоже нельзя.


Есть нюанс размером с красный флаг: переписка со сторонними агентами на текущем этапе не защищена сквозным шифрованием. WhatsApp также предупреждает, что ИИ способен ошибаться, поэтому его ответы и выполненные действия следует проверять.

Раньше попытки самостоятельно привязать стороннего бота к WhatsApp могли закончиться блокировкой аккаунта. Теперь Meta, похоже, решила не бороться с агентами, а выделить им официальный вход.

Функция уже появилась у части пользователей WhatsApp на Android. Сроки массового запуска пока неизвестны.

RSS: Новости на портале Anti-Malware.ru