В Испании задержаны предполагаемые операторы Android-ботнета FluBot

В Испании задержаны предполагаемые операторы Android-ботнета FluBot

В Испании задержаны предполагаемые операторы Android-ботнета FluBot

В Барселоне проведены аресты по делу о распространении банковского трояна FluBot, поразившего как минимум 60 тыс. Android-устройств — в основном в Испании. По имеющимся данным, ботоводы не только опустошали счета с помощью вредоносной программы, но также отмывали краденые деньги, покупая на них товары для перепродажи.

В ходе полицейских рейдов задержаны четыре молодых человека в возрасте от 19 до 27 лет. Двое из них, предполагаемые лидеры преступной группировки, заключены под стражу, остальных отпустили на свободу, обязав являться в суд каждые две недели. При обысках были изъяты документы, лэптопы, денежные средства и мобильные телефоны в невскрытой упаковке — по всей видимости, купленные на деньги жертв заражения.

Один арестованный, по версии следствия, написал код FluBot (PDF) и создавал поддельные страницы регистрации в системах онлайн-банкинга. Злоумышленники распространяют трояна с конца прошлого года через ссылки в СМС-сообщениях, имитирующих уведомления почтовой службы или Google Chrome.

При установке оверлейный зловред FluBot, он же Fedex Banker (PDF) и Cabassous, запрашивает разрешения на доступ к специальным возможностям Android (Accessibility Services) с тем, чтобы его фишинговые страницы отображались поверх окон банковских приложений. Данные, собранные с их помощью, бот отсылает на свой сервер; он также умеет перехватывать одноразовые коды, высылаемые клиентам банков для подтверждения прав на проведение транзакций, и воровать контакты из адресной книги жертв для дальнейшего распространения инфекции.

На настоящий момент испанские киберкопы выявили 71 тыс. вредоносных СМС-сообщений, разосланных в рамках FluBot-кампании. Исследователям из швейцарской ИБ-компании PRODAFT удалось получить доступ к C2-серверу ботнета. На нем были обнаружены данные о 60 тыс. заражений и телефонные номера 11 млн пользователей — 97% из них проживают в Испании (это почти четверть населения страны).

Анализ показал, что для поиска командного сервера FluBot запускает генератор DGA, способный создавать 5 тыс. доменных имен в месяц. Для защиты C2-коммуникаций зловред использует шифрование, с обменом ключами по протоколу Диффи-Хеллмана и созданием подписи RSA для аутентификации секретного ключа.

По состоянию на начало января список мишеней FluBot состоял из ряда банков, осуществляющих деловые операции в Испании, однако в его коде были обнаружены переменные на польском и немецком языках. В настоящее время ботнет все еще активен, и армия сайтов, загружающих зловредные APK на смартфоны пользователей, продолжает расти. 

Brave начал скрывать видеокарту от любопытных сайтов

В Brave 1.93 появилась защита от отслеживания пользователей по характеристикам графического оборудования. Браузер теперь маскирует подробные сведения, которые сайты получают через WebGL и WebGPU. Функция включена по умолчанию на компьютерах и Android, а обновление будет распространяться постепенно в течение нескольких дней.

WebGL и WebGPU нужны для ускоренной графики, игр и интерактивных элементов.

Однако вместе с полезными возможностями они раскрывают модель видеокарты, сведения о драйверах и поддерживаемых функциях. Трекеры объединяют эти данные с другими параметрами и получают устойчивый цифровой отпечаток браузера.

Графический адаптер особенно удобен для слежки: пользователи меняют его заметно реже, чем IP-адрес или файлы cookie. Видеокарта может годами работать внутри компьютера и всё это время исправно представлять хозяина каждому любопытному сайту.

Теперь Brave заменяет строки производителя и визуализатора WebGL одним универсальным значением, скрывает данные адаптера WebGPU и случайным образом меняет списки расширений WebGL. Это должно сделать отпечатки менее точными и не позволить сайтам уверенно связывать разные сеансы с одним устройством.

Перед массовым запуском разработчики проверили механизм в Nightly- и бета-версиях браузера. Компания старалась сохранить работу сайтов, урезав только объём информации, доступной системам слежения.

Если новый режим всё же сломает графику или интерактивные функции, его можно отключить для конкретного сайта. Пользователям также разрешено полностью выключить защиту от цифровых отпечатков или систему Shields.

В дальнейшем Brave собирается рандомизировать и список поддерживаемых расширений WebGPU. Проверить, сколько информации раскрывает браузер, можно с помощью сервиса EFF Cover Your Tracks.

RSS: Новости на портале Anti-Malware.ru