В даркнете появился сервис по троянизации Android-приложений

В даркнете появился сервис по троянизации Android-приложений

В даркнете появился сервис по троянизации Android-приложений

В ходе разбора drive-by-атак, нацеленных на засев Android-трояна Ermac под видом легитимного софта, эксперты ThreatFabric обнаружили источник вредоносных репаков — теневой сервис Zombinder. Чтобы расширить охват, злоумышленники параллельно распространяют такие же модификации программ для Windows; счет жертвам уже пошел на тысячи.

Продвигаемая на подпольных форумах услуга заключается в добавлении к легитимному коду небольшого фрагмента (с обфускацией) для доставки и установки сторонней полезной нагрузки. Исходное приложение при этом сохраняет название и все свои функции, а загруженный вредонос запускается в фоновом режиме.

По данным ThreatFabric, даркнет-сервис Zombinder был введен в строй в марте этого года, и популярность его в криминальных кругах растет. Провайдер утверждает, что его бандлы не детектируются при исполнении и способны обойти Google Protect и антивирусы.

Исследователи обнаружили несколько вариантов приманок — авторизация в сетях Wi-Fi, стриминг футбольных матчей, Instagram (соцсеть запрещена в России). При запуске такого репака вредоносный загрузчик выводит сообщение о необходимости установить плагин или апдейт.

 

Если пользователь согласится, на смартфон загрузится банковский троян Ermac, умеющий регистрировать клавиатурный ввод, использовать оверлеи, воровать письма из Gmail, коды 2FA и сид-фразы из криптокошельков. Услугами Zombinder пользуются также распространители других Android-банкеров — Sova, Xenomorph (под видом приложения VidMate для скачивания видео и музыки).

Лендинг-страницы, отдающие всех этих вредоносов, однотипны. На некоторые добавлена вторая кнопка загрузки — для Windows-систем.

 

Из Windows-зловредов, распространяемых с использованием Zombinder, замечены инфостилеры Erbium и Aurora, а также клипер Laplas. На счету Erbium в рамках данной кампании уже числится 1300 успешных заражений.

Apple фактически вынуждает пользователей iPhone обновляться до iOS 26

На прошлой неделе Apple выпустила iOS 26.2 с важными патчами. Одновременно Apple формально выкатила и iOS 18.7.3 — для тех, кто по разным причинам не хочет или не может переходить на новую версию системы. Но, как выяснилось, на практике всё работает не так гладко.

Журналист Six Colors Джейсон Снелл обратил внимание, что часть владельцев iPhone вообще не видит обновление iOS 18.7.3. Вместо него система настойчиво предлагает сразу установить iOS 26.2 — без альтернатив.

Проблема касается пользователей, которые:

  • сознательно остались на iOS 18,
  • при этом используют iPhone, способный работать с iOS 26 (например, iPhone 11 и новее).

Для них в разделе «Обновление ПО» доступен только апдейт до iOS 26.2. Обновление iOS 18.7.3, которое закрывает те же самые уязвимости WebKit (в том числе используемые в реальных атаках), просто не появляется.

Фактически это выглядит так, будто Apple ставит пользователей перед выбором: либо обновляться на iOS 26, либо оставаться на старой версии системы без актуальных патчей.

Многие сознательно не спешат с крупными обновлениями. Причины могут быть разными:

  • не нравится новый дизайн (привет, Liquid Glass),
  • есть опасения за совместимость приложений,
  • банальное желание «переждать» первые месяцы после релиза.

Как справедливо отмечает Снелл, таким пользователям не должно приходиться выбирать между безопасностью и обновлением на систему, к которой они не готовы.

Временное решение всё-таки нашли. Некоторые пользователи сообщают, что:

  • нужно записаться в публичную бета-программу Apple,
  • выбрать ветку iOS 18,
  • после этого система предлагает установить iOS 18.7.3.

Правда, выглядит это странно: подключаться к бета-программе ради обычных патчей — так себе компромисс.

Интересно, что официальная страница Apple с описанием апдейтов указывает iOS 18.7.3 как доступную только для устройств, которые не поддерживают iOS 26. Это наводит на мысль, что либо:

  • Apple сознательно ограничила обновление для «старой» ветки,
  • либо в системе распространения апдейтов возник баг.

Пока Apple ситуацию не комментирует.

RSS: Новости на портале Anti-Malware.ru