Банковский Android-троян SharkBot проник в Play Store под видом антивирусов

Банковский Android-троян SharkBot проник в Play Store под видом антивирусов

Банковский Android-троян SharkBot проник в Play Store под видом антивирусов

Авторам банковского Android-трояна SharkBot удалось обойти защитные механизмы официального магазина Google Play Store, замаскировав своё детище под антивирусное приложение. Пользователям стоит быть начеку, поскольку SharkBot способен обходить механизмы мультифакторной аутентификации.

Задача этого банковского трояна — извлечь учётные данные клиентов кредитных организаций, а после этого осуществить несанкционированные переводы денежных средств. Впервые SharkBot заявил о себе в ноябре 2021 года, тогда специалисты Cleafy предупреждали об интересе вредоноса к банковским приложениям и криптовалютным кошелькам пользователей.

SharkBot отличается умением проводить транзакции с помощью автоматизированных систем (Automatic Transfer Systems, ATS). Его «коллега» TeaBot, например, взаимодействует с заражённым устройством только через оператора.

«Использование ATS помогает зловреду получать список событий для симуляции. Поскольку эти функции позволяют имитировать прикосновения к дисплею и клики по кнопкам, SharkBot может не только переводить денежные средства, но и устанавливать другие вредоносные программы», — гласит отчёт NCC Group, посвящённый SharkBot.

 

Последняя на данный момент версия вредоноса, которую обнаружили в Google Play Store 28 февраля, задействует функциональность Android Direct Reply для распространения на другие устройства, что уже можно назвать червеобразными атаками.

В общей сложности SharkBot установили около 57 тысяч пользователей. Специалисты привели список приложений, под которые злоумышленники маскируют свой троян:

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Обнаружена сеть из 500 фейковых сайтов с выплатами участникам СВО

Компания F6 сообщила о новом кейсе инвестиционного мошенничества, нацеленном на участников спецоперации, их родственников и ветеранов. По данным аналитиков, мошенники создали сеть из более чем 500 фейковых сайтов, маскируя её под несуществующий фонд «Поддержка РФ СВО» и вымышленный проект «День Победы».

Схема построена вокруг якобы положенной соцвыплаты — 1 млн рублей. Пользователю предлагают заполнить простую анкету: имя, фамилию и номер телефона.

После этого его перенаправляют на страницу с «подтверждением регистрации» и оформлением в стиле официальных госресурсов. На странице используют фото президента и упоминания о поддержке со стороны администрации — всё для повышения доверия.

 

Дальше жертве обещают звонок от «представителя фонда». На деле это сотрудник мошеннического колл-центра, который уговаривает вложить деньги в псевдоинвестиционный проект. В ход идут стандартные техники давления: обещания быстрых доходов, имитация помощи и дальнейшие попытки склонить человека к всё большим переводам.

Как выяснили аналитики F6, злоумышленники зарегистрировали сайты в девяти доменных зонах — от .com и .biz до .top и .digital. Всего обнаружили 511 доменов, все они уже заблокированы. Но специалисты предупреждают: скамеры могут быстро поднять новые площадки.

 

Интересно, что ни один из выявленных сайтов не индексировался поисковиками — вероятно, схему ещё готовили к запуску или распространяли ссылки вручную: через рассылки, личные сообщения или закрытые чаты.

Эксперты отмечают, что в последние недели тема социальной поддержки участников спецоперации стала одной из основных приманок в схемах инвестскама. Ранее уже появлялись фейковые ресурсы, копирующие известные благотворительные проекты.

При этом даже если человек не повёлся на уговоры, но оставил свои контакты, риск остаётся: данные могут использовать в дальнейшем — в новых атаках или передать другим группам мошенников.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru