Android-зловред Firestarter использует мессенджер Google для связи с С2

Android-зловред Firestarter использует мессенджер Google для связи с С2

Android-зловред Firestarter использует мессенджер Google для связи с С2

Арсенал APT-группы DoNot пополнился новой программой-загрузчиком для Android, которая способна поддерживать связь со своими хозяевами через Google-сервис Firebase Cloud Messaging (FCM). Использование легитимной облачной службы позволяет злоумышленникам прятать свои команды в общем потоке IM-сообщений, а также быстро перенаправлять зловреда на другой адрес в случае потери C2-сервера.

Группировка DoNot известна своими атаками на пакистанских чиновников и кашмирские НКО, которые они время от времени проводит в ходе затянувшегося конфликта интересов Индии и Пакистана в Кашмире. По свидетельству Cisco Talos, злоумышленники предпочитают оперировать вредоносами для Android и постоянно экспериментируют, оттачивая техники, позволяющие закрепиться на устройстве и скрыть вредоносную активность. 

Новый мобильный загрузчик, именуемый Firestarter, обладает стандартными функциями программы-шпиона и распространяется, скорее всего, через личные сообщения, предлагающие адресату установить некий чат-клиент. Анализ показал, что при запуске зловред отображает мнимый процесс загрузки сообщений, призванный создать иллюзию легитимности скачанной программы. Для пущей убедительности пользователю также сообщают о проблеме совместимости, из-за которой приложение якобы будет удалено.

 

По завершении «деинсталляции» соответствующая иконка исчезает с экрана, и зловреда можно будет выявить лишь по списку установленных приложений. Проверка разрешений для фальшивого чат-клиента покажет, что все они выданы некой системной службе — еще одна уловка для ввода пользователя в заблуждение.

Пока жертва наблюдает процесс «деинсталляции», Firestarter через мессенджер связывается с C2-сервером и отсылает на него информацию о жертве (IP-адрес, IMEI, email), данные геолокации и токен Google FCM. В ответ вредонос может получить команду на загрузку и ссылку на ресурс для скачивания APK-файла.

Характер полезной нагрузки Firestarter точно определить не удалось, так как эксперты проводили тестирование в лабораторных условиях. Установлено лишь, что новый Android-зловред способен загрузить любой из инструментов, используемых в атаках DoNot. При каждой перезагрузке системы Firestarter проверяет наличие скачанного контента и запускает его на исполнение.

УБК МВД предупреждает о новой схеме со встречным переводом

Управление по организации борьбы с противоправным использованием информационно-коммуникационных технологий МВД России (УБК МВД) предупредило о новой мошеннической схеме. Злоумышленники обещают жертве крупный выигрыш и требуют перевести деньги на их карту, якобы для «увеличения процента конвертации».

О схеме УБК МВД сообщило в своём официальном телеграм-канале. Как правило, мошенники выходят на связь через мессенджеры и заявляют, что человек якобы стал обладателем крупного выигрыша.

В подтверждение своих слов они отправляют поддельное уведомление от банковского приложения, создавая иллюзию уже зачисленных средств.

После этого аферисты убеждают жертву выполнить встречный перевод. По их версии, это необходимо для повышения «процента конвертации» или завершения операции. Получив деньги, мошенники прекращают общение.

«Если вас просят совершить перевод — как бы он ни назывался — для получения “выигрыша” или “дохода от инвестиций”, это всегда обман», — подчёркивают в УБК МВД.

Схемы с фиктивными лотереями остаются одними из самых распространённых. По данным на сентябрь 2025 года, суммарный охват телеграм-каналов, распространявших подобные ссылки, достигал 74 млн человек. Кроме того, под предлогом получения «выигрышей» потенциальных жертв нередко вовлекают в схемы с финансовыми пирамидами.

RSS: Новости на портале Anti-Malware.ru