Android-зловред Firestarter использует мессенджер Google для связи с С2

Android-зловред Firestarter использует мессенджер Google для связи с С2

Android-зловред Firestarter использует мессенджер Google для связи с С2

Арсенал APT-группы DoNot пополнился новой программой-загрузчиком для Android, которая способна поддерживать связь со своими хозяевами через Google-сервис Firebase Cloud Messaging (FCM). Использование легитимной облачной службы позволяет злоумышленникам прятать свои команды в общем потоке IM-сообщений, а также быстро перенаправлять зловреда на другой адрес в случае потери C2-сервера.

Группировка DoNot известна своими атаками на пакистанских чиновников и кашмирские НКО, которые они время от времени проводит в ходе затянувшегося конфликта интересов Индии и Пакистана в Кашмире. По свидетельству Cisco Talos, злоумышленники предпочитают оперировать вредоносами для Android и постоянно экспериментируют, оттачивая техники, позволяющие закрепиться на устройстве и скрыть вредоносную активность. 

Новый мобильный загрузчик, именуемый Firestarter, обладает стандартными функциями программы-шпиона и распространяется, скорее всего, через личные сообщения, предлагающие адресату установить некий чат-клиент. Анализ показал, что при запуске зловред отображает мнимый процесс загрузки сообщений, призванный создать иллюзию легитимности скачанной программы. Для пущей убедительности пользователю также сообщают о проблеме совместимости, из-за которой приложение якобы будет удалено.

 

По завершении «деинсталляции» соответствующая иконка исчезает с экрана, и зловреда можно будет выявить лишь по списку установленных приложений. Проверка разрешений для фальшивого чат-клиента покажет, что все они выданы некой системной службе — еще одна уловка для ввода пользователя в заблуждение.

Пока жертва наблюдает процесс «деинсталляции», Firestarter через мессенджер связывается с C2-сервером и отсылает на него информацию о жертве (IP-адрес, IMEI, email), данные геолокации и токен Google FCM. В ответ вредонос может получить команду на загрузку и ссылку на ресурс для скачивания APK-файла.

Характер полезной нагрузки Firestarter точно определить не удалось, так как эксперты проводили тестирование в лабораторных условиях. Установлено лишь, что новый Android-зловред способен загрузить любой из инструментов, используемых в атаках DoNot. При каждой перезагрузке системы Firestarter проверяет наличие скачанного контента и запускает его на исполнение.

Сбор денег в соцсетях может привести к блокировке карты

Популярные в соцсетях сборы средств могут обернуться блокировкой счетов со стороны банков, а также вниманием налоговых органов. Кроме того, в отдельных случаях такую деятельность могут квалифицировать как незаконное предпринимательство или мошенничество, что уже влечёт уголовную ответственность.

О таких рисках в комментарии для РИА Новости предупредила юрист, член Союза юристов-блогеров на базе МГЮА имени Олега Кутафина при Ассоциации юристов России Евгения Сабитова.

В последнее время в соцсетях получили распространение сборы небольших сумм. Владельцы страниц просят подписчиков перевести им, например, 50–100 рублей на погашение кредита, в том числе ипотеки.

Как отметила юрист, формально такая практика не запрещена. Однако юридические риски всё же есть. Если будет доказано, что владелец страницы вводил подписчиков в заблуждение относительно своего материального положения, его действия могут подпасть под статью 159 УК РФ (мошенничество). Максимальное наказание по ней достигает 10 лет лишения свободы.

Кроме того, систематическое поступление средств может привлечь внимание налоговых органов с точки зрения соблюдения требований Налогового кодекса. Банки, в свою очередь, вправе блокировать переводы при подозрении на мошеннические операции или отмывание средств, полученных преступным путём. Ранее уже были прецеденты блокировок даже при переводах самому себе на небольшие суммы.

В то же время Банк России назвал информацию о массовых блокировках переводов некорректной. В ЦБ также заявили, что постоянно совершенствуют механизмы выявления противоправных операций и реабилитации клиентов, пострадавших из-за ложноположительных срабатываний антифрод-систем.

RSS: Новости на портале Anti-Malware.ru