Новый банковский Android-троян MaliBot обходит 2SV Google

Новый банковский Android-троян MaliBot обходит 2SV Google

Новый банковский Android-троян MaliBot обходит 2SV Google

Эксперты F5 обнаружили в дикой природе нового банковского трояна для Android, способного воровать учетные данные, куки и коды двухфакторной аутентификации (2FA). Многофункциональный зловред, нареченный MaliBot, также активно взаимодействует с оператором, открывая VNC-доступ к зараженному устройству.

Анализ опасной находки показал, что это сильно измененный и доработанный код банкера SOVA, с другим набором функций, мишеней, адресов C2 и методов упаковки. В настоящее время вредонос досаждает в основном жителям Испании и Италии; список интересующих его банков включает UniCredit, Santander, CaixaBank и CartaBCC. 

Распространяется MaliBot через мошеннические сайты, чаще всего под видом некого приложения Mining X или популярного кошелька CryptoApp (оригинал в Google Play собрал более 1 млн загрузок). Иногда встречаются и другие маскировочные имена — MySocialSecurity, Chrome. 

Чтобы заманить владельцев Android на вредоносные сайты, операторы зловреда используют смишинг: MaliBot умеет по команде проводить групповые СМС-рассылки, получая текст (с URL) и список адресатов с C2-сервера. Последний находится в России и некогда использовался для распространения файлового вируса Sality.

Функции нового Android-трояна многочисленны и разнообразны и включают следующие возможности:

  • сбор информации о зараженном устройстве (IP-адрес, AndroidID, модель, используемый язык, список установленных приложений, текущее состояние); 
  • журналирование выполняемых операций (успех, провал, ошибки) и событий телефонии (вызовы, СМС);
  • запуск и удаление приложений;
  • отправка СМС;
  • проведение оверлейных и инжект-атак;
  • кража данных из криптокошельков (Binance и Trust);
  • кража кодов MFA/2FA, в том числе из Google Authenticator;
  • кража куки;
  • кража СМС;
  • обход двухэтапной аутентификации Google;
  • обеспечение VNC-доступа и захват экрана.

Для выполнения своих задач в полном объеме троян после запуска подключается к C2-серверу и запрашивает у жертвы разрешение на доступ к специальным возможностям Android (Accessibility Service). С той же целью он регистрирует службы фоновой обработки, записи экрана, Accessibility, уведомлений (чтобы надоедать жертве, если она не дает доступ к спецвозможностям), а также приемники для перехвата СМС, звонков, сигналов тревоги и регистрации boot-активности.

Возможность использования Accessibility API и прямая связь с зараженным устройством позволяют оператору MaliBot обойти 2FA-преграды Google и войти в аккаунт жертвы со своего компьютера, используя украденные идентификаторы. Резидентный зловред при этом работает с окнами подсказок, нажимая нужные кнопки и вводя одноразовый код, высланный на C2-машину.

Кибершпионы в России переключились на НИОКР и инженерные предприятия

Доля кибератак на российские организации, совершаемых с целью шпионажа, заметно выросла. По данным портала киберразведки BI.ZONE Threat Intelligence, в 2025 году на шпионские операции пришлось уже 37% атак (против 21% годом ранее). Иными словами, если раньше шпионской была примерно каждая пятая атака, то теперь — уже почти каждая третья.

При этом госсектор остаётся для таких группировок целью номер один. На органы государственного управления приходится 27% атак шпионских кластеров.

Но интерес злоумышленников всё чаще смещается и в сторону науки и технологий. Доля атак на организации, связанные с НИОКР, за год выросла вдвое — с 7% до 14%.

Как отмечает руководитель BI.ZONE Threat Intelligence Олег Скулкин, рост доли шпионских атак почти в полтора раза стал одним из ключевых трендов 2025 года. По его словам, специалисты наблюдают более 100 кластеров, нацеленных на Россию и страны СНГ, и около 45% из них — это именно шпионские группировки.

Интересно, что такие кластеры сильно различаются по уровню подготовки. В одних случаях злоумышленники применяют технически сложные инструменты, но выдают себя плохо составленными фишинговыми письмами. В других — атаки относительно простые, зато адаптированы под локальный контекст и выглядят максимально правдоподобно.

Так, во второй половине декабря 2025 года группировка Rare Werewolf атаковала научно-исследовательское и производственное предприятие оборонно-промышленного комплекса. Жертве отправили письмо якобы с коммерческим предложением на поставку и монтаж сетевого оборудования — от имени сотрудника научно-производственного центра беспилотных систем.

Во вложении не было классических зловредов. Вместо этого использовались легитимные инструменты: AnyDesk для удалённого доступа, 4t Tray Minimizer для скрытия окон и утилита Blat — для незаметной отправки похищенных данных. Такой подход позволяет дольше оставаться незамеченными и обходить системы защиты.

Впрочем, легитимными программами дело не ограничивается. Почти все шпионские кластеры активно применяют зловред собственной разработки. Новые самописные инструменты помогают обходить средства защиты и закрепляться в инфраструктуре на длительное время.

Кроме того, такие группировки, как правило, не стеснены в ресурсах. Они могут позволить себе покупку дорогостоящих эксплойтов, включая 0-day. Ранее специалисты BI.ZONE фиксировали атаки кластера Paper Werewolf, который, предположительно, приобрёл на теневом форуме эксплойт к уязвимости в WinRAR за 80 тысяч долларов.

Судя по динамике, кибершпионаж становится всё более системным и профессиональным — и явно не собирается сдавать позиции.

RSS: Новости на портале Anti-Malware.ru