Версия Android-трояна ERMAC 2.0 расширила список атакуемых программ до 467

Версия Android-трояна ERMAC 2.0 расширила список атакуемых программ до 467

Версия Android-трояна ERMAC 2.0 расширила список атакуемых программ до 467

Авторы банковского Android-трояна ERMAC выпустили вторую версию своего детища (2.0). В ней киберпреступники увеличили число атакуемых приложений с 378 до 467. Теперь вредонос может использовать более богатый диапазон софта для кражи учётных данных и криптовалюты.

Задача ERMAC — отправить все собранные данные своим операторам. Последние же используют полученную информацию для доступа к банковским учёткам и криптовалютным кошелькам.

В настоящее время ERMAC можно купить на сайтах в даркнете, подписка стоит 5 тысяч долларов в месяц. К слову, это на две тысячи больше цены, назначенной за первую версию вредоноса для Android.

 

Первая киберкампания, в которой был зафиксирован ERMAC 2.0, предлагала пользователям скачать фейковое приложение Bolt Food. Злоумышленники выбрали в качестве потенциальных жертв владельцев мобильных устройств из Польши.

По словам исследователей из ESET, киберпреступники распространяли программу для Android через сайт “bolt-food[.]site“, который был замаскирован под легитимный европейский сервис доставки еды.

 

Ссылка на этот ресурс доставлялась пользователям посредством фишинговых писем, постов в социальных сетях, СМС-фишинга и т. п. После загрузки и установки приложения оно запрашивало разрешения в системе (в том числе к Accessibility Service), дающие полный контроль над мобильным устройством.

Новая версия ERMAC 2.0 поддерживает следующие команды от операторов:

  • downloadingInjections — отправляет список приложений, в которые можно внедриться.
  • logs — отправляет на сервер логи.
  • checkAP — проверяет статус приложения и отправляет результат на сервер.
  • registration — отправляет данные заражённого устройства.
  • updateBotParams — отправляет обновлённые параметры бота.
  • downloadInjection — используется для получения фишинговой HTML-страницы.

В анализе Cyble эксперты приводят много общего у EMAC с другим вредоносом — “Cerberus“.

В Яндекс Диске для macOS закрыли уязвимость, грозившую утечкой из облака

Выпуск версии 3.2.45.3275 клиента Яндекс Диска для macOS-устройств устранил уязвимость, позволяющую с помощью вредоносной программы получить доступ к облачному хранилищу и хозяйничать там от имени жертвы.

Проблема CVE-2025-5470 (7,3 балла CVSS) вызвана неадекватным контролем элементов пути поиска ресурсов и открывает возможность для вмешательства в порядок поиска с целью подмены исполняемого файла либо DLL.

Эксплойт в данном случае требует наличия доступа к ОС на высоком уровне.

«Речь о возможности выполнять команды от лица определенного пользователя, чьи привилегии могли быть задействованы позже при запуске программного обеспечения с вредоносной библиотекой, — пояснил автор опасной находки, эксперт Positive Technologies Егор Филатов. — В результате злоумышленник мог получить возможность для дальнейшего закрепления в системе жертвы и доступ к локальным файлам в “Диске”».

Уязвимости подвержены все версии Яндекс Диска ниже 3.2.45.3275. Владельцам компьютеров и ноутбуков Apple рекомендуется обновить продукт.

Специалисты PT по киберразведке (threat intelligence) обнаружили в интернете более 50 тыс. потенциально уязвимых устройств — в основном в России (91%). Вероятность эксплойта также велика в Германии (3%), Белоруссии и Казахстане (по 2%).

Недавно стало известно о масштабном обновлении экосистемы «Яндекс 360», частью которой является Диск. В частности, вендор откроет доступ ко всем основным сервисам по модели on-premises; запуск Документов и Диска в этом режиме ожидается в начале будущего года.

Новинка Яндекса 360 — Защищенный клиент, предоставляющий доступ ко всем инструментам виртуального офиса, будет поставляться как кросс-платформенное решение для десктопных и мобильных систем.

RSS: Новости на портале Anti-Malware.ru