Android-вредонос Joker совершил очередной налёт на Google Play Store

Android-вредонос Joker совершил очередной налёт на Google Play Store

Android-вредонос Joker совершил очередной налёт на Google Play Store

Вредоносная программа для Android, известная всем под именем Joker, никак не отпускает Google Play Store. На этот раз авторы зловреда вернулись с целым набором новых трюков, помогающих Joker обойти сканеры официального магазина приложений.

«Джокер» известен экспертам с 2017 года. Вот уже четыре года тактика авторов вредоноса остаётся неизменной: Joker маскируют под легитимные приложения вроде игр, мессенджеров, редакторов фото, программ-переводчиков и обоев для рабочего стола.

Как только Joker попадает в систему, он начинает незаметно для пользователя имитировать клики, перехватывать СМС-сообщения и подписывать жертву на платные сервисы. Такие мобильные вредоносы получили отдельную категорию — fleeceware.

Как правило, жертва даже не подозревает о наличии вредоносного софта до того момента, как ей не приходит счёт на крупную сумму. Также fleeceware может передавать оператору сообщения, список контактов и информацию об устройстве.

С 2019 года Joker не раз проникал в Google Play Store, поскольку его авторы постоянно вносят мелкие детали в свою схему. Поэтому и наблюдались такие явления, как периодические волны атак «Джокера» на пользователей официального магазина. По данным специалистов Zimperium, за последние четыре года из Play Store удалили более 1800 приложений, заражённых Joker.

«Создатели вредоноса регулярно находят и воплощают новые методы обхода защитных барьеров Play Store. Рано или поздно зловреда, конечно, обнаруживают, однако он в очередной раз демонстрирует, насколько часто такой софт может модифицироваться — игра в "Кошки-мышки"», — пишет Zimperium в отчёте.

Последние версии Joker отмечались старанием скрыть истинные намерения приложения. В этом авторам вредоноса помогает инструмент для разработчиков с открытым исходным кодом — Flutter.  При использовании этого набора даже вредоносный код будет выглядеть для сканеров как безобидный.

Помимо этого, «Джокер» за последнее время научился встраивать пейлоад в качестве .DEX-файла, который обфусцируется разными методами. Как правило, злоумышленники прибегают к стеганографии, где изображение хранится на удалённом командном сервере (C2).

Чтобы спрятать URL командного центра, киберпреступники используют специальные сервисы для сокращения ссылок.

Мошенники угоняют аккаунты Telegram с помощью встроенных приложений

Специалисты «Лаборатории Касперского» выявили новую схему массового угона телеграм-аккаунтов. Авторы атак используют встроенные в мессенджер вредоносные приложения, собирающие коды аутентификации на вход с нового устройства.

Мошеннические сообщения-приманки, как правило, распространяются в многолюдных группах. Получателей извещают о переносе чата из-за потери доступа к админ-аккаунту.

Ложное уведомление содержит ссылку «Перейти в новосозданный чат». При ее активации открывается окно встроенной телеграм-проги с полем для ввода пятизначного кода.

Если пользователь выполнит это действие, в его аккаунт будет добавлено устройство злоумышленников, и они смогут продолжить провокационные рассылки — уже от имени жертвы.

Эксперты не преминули отметить, что обманом полученный доступ к учетной записи Telegram будет вначале ограниченным: мошенники сразу не смогут изучить всю переписку жертвы и заблокировать его устройства. Эти возможности появятся позже, как и блокировка законного владельца аккаунта.

Характерной особенностью данной схемы является иллюзия легитимности: фишинговые ресурсы не используются, мошенническая ссылка привязана к Telegram и ведет в приложение в этом мессенджере. Известие о пересоздании чата тоже вряд ли вызовет подозрения из-за участившихся взломов.

По данным Kaspersky, вредоносные приложения, нацеленные на сбор кодов верификации, объявились в Telegram в конце прошлой недели. Если жертва будет действовать быстро, она сможет вернуть контроль над учётной записью через настройки мессенджера (=> «Конфиденциальность» => «Активные сессии» => «Завершить все другие сеансы»).

«Аккаунты в популярных мессенджерах остаются лакомым куском для злоумышленников, — комментирует Сергей Голованов, главный эксперт ИБ-компании. — Мы напоминаем о необходимости быть крайне внимательными, не переходить по подозрительным ссылкам и ни при каких условиях нигде не вводить код аутентификации, полученный от Telegram, а также устанавливать на все используемые устройства надёжные защитные решения».

Отметим, похожую схему угона телеграм-аккаунтов, тоже с использованием легитимной функциональности мессенджера и социальной инженерии, недавно обнародовала CYFIRMA. Выявленный метод тоже не предполагает взлома, обхода шифрования либо эксплойта уязвимостей; умело спровоцированный юзер сам выдает разрешение на доступ к его учетной записи.

RSS: Новости на портале Anti-Malware.ru