Android-вредонос SMSFactory приводит к огромным счетам за сотовую связь

Android-вредонос SMSFactory приводит к огромным счетам за сотовую связь

Android-вредонос SMSFactory приводит к огромным счетам за сотовую связь

Пользователей Android предупредили об активности вредоносного приложения, получившего имя SMSFactory. Подписывая владельцев мобильных устройств на платные сервисы, зловред приводит к огромным счетам за остовую связь.

Реальное число жертв SMSFactory на сегодняшний день неизвестно, однако антивирусная компания Avast насчитала десятки тысяч попыток трояна пробраться на Android-девайсы пользователей. Такие атаки были зафиксированы как минимум в восьми странах.

Операторы SMSFactory используют несколько каналов для распространения вредоноса: злонамеренную рекламу, пуш-уведомления, всплывающие окна на веб-сайтах, а также видеоконтент, обещающий хаки для видеоигр и доступ к ресурсам для взрослых.

По словам аналитиков из Avast, за последний год (май 2021-го — май 2022-го) SMSFactory атаковал более 165 тысяч клиентов чешской антивирусной компании. Большинство таких пользователей располагалось в России, Бразилии, Аргентине, Турции и Украине.

 

Как уже отмечалось выше, основная задача SMSFactory — подписать жертву на платные услуги, отправляя соответствующие текстовые сообщения и звоня на платные номера. Вредонос также похищает список контактов, который с большой долей вероятности используется для дальнейшего распространения.

Интересно, что зловред размещается в неофициальных магазинах приложений. Например, специалисты ESET нашли вредоносный APK на площадках APKMods и PaidAPKFree. Этот APK, как правило, распространяется под разными именами, а при его установке защитные механизмы Play Protect предупреждают пользователя о возможной опасности.

 

Зловред запрашивает доступ к геолокации, СМС-сообщениям, звонкам, уведомлениям и фоновой активности. Это уже должно насторожить, однако пользователи, предвкушая доступ к контенту, часто пренебрегают предостережениями.

Работая в фоне, SMSFactory устанавливает соединение с командным сервером (C2) и отправляет туда идентификатор заражённого устройства. В ответ вредонос получает инструкции и команды. Один из последних образцов трояна может также добавлять аккаунт администратора в ОС.

Чтобы минимизировать риски заражения SMSFactory, специалисты рекомендуют загружать приложения только из официального магазина Google Play, хоть все мы знаем, что это тоже не панацея — стоит вспомнить хотя бы «Джокера» и фейковый VPN для Android.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Учёные обошли защиту DDR5: атака Phoenix даёт root за 2 минуты

Исследователи из группы COMSEC Цюрихского университета ETH совместно с Google представили новый вариант атаки Rowhammer, который успешно обходит защитные механизмы DDR5-памяти от SK Hynix. Вектор получил название Phoenix.

Rowhammer-атаки работают за счёт многократного «долбления» по одним и тем же строкам памяти, что вызывает помехи и приводит к изменению соседних битов.

В результате злоумышленник может повредить данные, повысить привилегии или даже запустить вредоносный код. Для защиты в DDR5 применяется технология Target Row Refresh (TRR), которая должна отслеживать подозрительные обращения и обновлять ячейки.

Но исследователи выяснили, что защита SK Hynix имеет «слепые зоны». Phoenix научился синхронизироваться с тысячами циклов обновления памяти и выбирать именно те моменты, когда TRR не срабатывает. В итоге на всех 15 протестированных модулях DDR5 им удалось вызвать битовые сбои и провести первую успешную атаку с повышением привилегий.

 

В экспериментах на обычной DDR5-системе с настройками по умолчанию учёным потребовалось меньше двух минут, чтобы получить root-доступ. В отдельных тестах они смогли менять записи таблиц страниц, взламывать RSA-ключи соседних виртуальных машин и подменять бинарный файл sudo для выхода в админские права.

 

Уязвимость получила идентификатор CVE-2025-6202 и высокий уровень опасности. Она затрагивает все модули DDR5, выпущенные с января 2021 по декабрь 2024 года.

Полностью закрыть проблему нельзя — это аппаратная уязвимость. Единственный способ частично защититься — увеличить частоту обновления DRAM в три раза. Но такой режим может привести к сбоям и нестабильности системы.

Подробности изложены в статье «Phoenix: Rowhammer Attacks on DDR5 with Self-Correcting Synchronization» (PDF), которую представят на конференции IEEE Symposium on Security and Privacy в следующем году.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru