Android-троян SharkBot проник на 60 тыс. устройств через Google Play

Android-троян SharkBot проник на 60 тыс. устройств через Google Play

Android-троян SharkBot проник на 60 тыс. устройств через Google Play

Новая обновлённая версия вредоносной программы SharkBot, предназначенной для атак на пользователей Android, пробралась в официальный магазин приложений Google Play Store. Задача зловреда — добраться до банковского софта.

В общей сложности на площадку Play Store проникли два приложения, содержащих SharkBot. Всего их установили десятки тысяч владельцев мобильных устройств. Интересно, что на момент прохождения проверок Play Store софт не содержал вредоносного кода.

Авторы SharkBot действовали грамотно: приложение получало обновление с вредоносным кодом уже после того, как пользователь установил его в систему. Как отметили в блоге специалисты Fox IT, программы “Mister Phone Cleaner” и “Kylhavy Mobile Security” установили 60 тысяч юзеров.

 

Google уже удалила злонамеренный софт из Play Store, но успевшим установить его пользователям необходимо самостоятельно деинсталлировать “Mister Phone Cleaner” или “Kylhavy Mobile Security”.

Впервые о SharkBot заговорили в октябре 2021 года, когда специалисты итальянской компании Cleafy обратили внимание на активность вредоноса. На тот момент троян мог накладывать свои окна поверх легитимных приложений, записывать нажатия клавиш, перехватывать СМС-сообщения и даже предоставлять операторам возможность удалённо контролировать заражённый девайс.

В марте 2022 года мы писали о том, что SharkBot проник в Play Store под видом антивирусов. А уже в апреле банковский троян попытался вернуться на площадку официального магазина Android-приложений.

22 августа 2022 года исследователи из Fox IT наткнулись на новую версию — SharkBot 2.25. Этот релиз отличается интересной функцией — теперь троян может красть cookies, которые используются для входа в учётные записи банковских приложений. Вредонос также использует возможности Accessibility Services.

«Ранее на устройство пользователя попадал дроппер, который впоследствии задействовал Accessibility Services, чтобы иметь возможность кликать по кнопкам в пользовательском интерфейсе. Именно так дроппер устанавливал Sharkbot», — пишет в блоге Fox IT.

«Сейчас же авторы используют несколько другой принцип: дроппер отправляет запрос командному серверу (C2), чтобы напрямую взять APK-файл Sharkbot».

 

После получения от C2 вредоносного APK дроппер выводит пользователю сообщение о доступности новой версии приложения. Владельцу мобильного устройства рекомендуют установить апдейт и выдать ему все необходимые права.

Чтобы затруднить детектирование автоматическими средствами, SharkBot хранит жёстко запрограммированную конфигурацию в зашифрованном с помощью алгоритма RC4 виде. Плюсом к функциональности трояна стала возможность красть cookies.

Meta обвинили в обмане пользователей о приватности WhatsApp

В США подали коллективный иск против Meta (признана экстремистской и запрещена в России). Корпорацию обвиняют в том, что она вводит пользователей в заблуждение, рассказывая о конфиденциальности и безопасности переписок в WhatsApp (принадлежит Meta, признанной экстремистской и запрещенной в России).

Иск, как пишет Bloomberg, поступил в федеральный суд Сан-Франциско в пятницу. Его подала международная группа истцов из Австралии, Бразилии, Индии, Мексики и Южной Африки. По их версии, заявления Meta о сквозном («end-to-end») шифровании WhatsApp не соответствуют реальности.

WhatsApp много лет продвигает сквозное шифрование как ключевую особенность сервиса. Компания утверждает, что сообщения доступны только отправителю и получателю, а сама платформа не может их прочитать. В интерфейсе приложения прямо говорится, что «только участники чата могут читать, слушать или пересылать сообщения».

Однако истцы уверены в обратном. В иске утверждается, что Meta и WhatsApp якобы хранят, анализируют и имеют доступ почти ко всем «приватным» сообщениям пользователей, несмотря на публичные заявления о защите данных. Истцы обвиняют компанию и её руководство в обмане миллиардов пользователей по всему миру.

В жалобе также упоминаются некие «осведомители», которые якобы помогли раскрыть эту информацию, но конкретные имена или детали не приводятся.

Meta с обвинениями категорически не согласна. Представитель компании Энди Стоун назвал иск «надуманным» и заявил, что Meta намерена добиваться санкций в отношении адвокатов истцов. По его словам, WhatsApp уже около десяти лет использует сквозное шифрование на базе протокола Signal, а любые утверждения о том, что компания может читать сообщения пользователей, он назвал «абсурдными».

Юристы истцов просят суд придать делу статус коллективного иска. Представители юридических фирм Quinn Emanuel Urquhart & Sullivan и Keller Postman, указанные в документах, от комментариев отказались. Один из адвокатов со стороны истцов также не стал обсуждать дело публично.

Чем закончится этот спор — пока неясно. Но история уже затрагивает один из самых чувствительных вопросов для пользователей мессенджеров: можно ли на самом деле доверять заявлениям о «полной приватности» переписок.

RSS: Новости на портале Anti-Malware.ru