Вредоносные приложения микрозаймов крадут данные с Android с целью шантажа

Вредоносные приложения микрозаймов крадут данные с Android с целью шантажа

Вредоносные приложения микрозаймов крадут данные с Android с целью шантажа

Исследователи из Zimperium выявили новую вредоносную кампанию, ориентированную на пользователей Android-устройств. Мошенники крадут данные с помощью специально созданных приложений для займов, а затем вымогают деньги, угрожая опубликовать конфиденциальную информацию.

Киберкампания, которой было присвоено кодовое имя MoneyMonger, продолжается уже восьмой месяц. Используемые злоумышленниками приложения созданы на основе фреймворка Flutter с открытым исходным кодом; его присутствие в данном случае помогает скрыть вредоносные функции и затруднить статический анализ.

По данным Zimperium, ни одна из 33 программ, обнаруженных в рамках текущей Android-кампании, не распространялась через Google Play. С этой целью операторы зловредов используют неофициальные магазины или раздают свой софт с помощью смишинга, drive-by-загрузок, вредоносной рекламы либо спама в соцсетях.

При установке вредонос запрашивает уйму разрешений, якобы необходимых для гарантированного займа. На самом деле расширенный доступ ему нужен для сбора разнообразных данных: геолокации, СМС-сообщений, списка контактов, журнала вызовов, файлов, фото, аудиозаписей.

 

Украденная информация впоследствии используется для оказания давления на жертву: злоумышленники повышают процентные ставки, требуют повторного возврата, взимают пени и штрафы — даже в тех случаях, когда жертва все вернула вовремя и с лихвой. Если она упрямится, шантаж приобретает угрожающие размеры; вымогатели грозят публикацией данных, обзвоном контактов, рассылкой личных фото и сообщений.

Масштабы данной киберкампании определить трудно — из-за способов распространения вредоносных программ. По оценкам экспертов, на счету MoneyMonger должно быть не менее 100 тыс. загрузок; признаки заражения обнаружены в Индии и Перу.

MacSync научился воровать криптовалюту и прятать компоненты в iCloud

Зловред MacSync для macOS заметно прокачался. Теперь он приходит не один, а в компании стилера и бэкдора, крадёт пароли и данные криптокошельков, а затем оставляет злоумышленникам удалённый вход на заражённый Mac.

Обновлённую версию обнаружили эксперты «Лаборатории Касперского». MacSync появился в 2024–2025 годах как ответвление стилера AMOS, но найденный в сентябре 2026 года вариант получил более сложную многоступенчатую цепочку заражения.

Атака начинается с классики: пользователь скачивает якобы нужное приложение — например, сервис для совместной работы с документами или криптокошелёк.

В некоторых случаях один из компонентов вредоноса разработчики прятали в общедоступной записи календаря iCloud в формате ICS. Календарь внезапно стал частью цепочки доставки, потому что обычных загрузчиков злоумышленникам, видимо, уже мало.

 

После запуска MacSync изображает скачанное приложение и просит пароль администратора. Затем показывает поддельное уведомление macOS о повреждении программы и предлагает переместить её в корзину.

Только ничего в корзину не отправляется: стилер остаётся в системе и начинает собирать историю браузера, cookie, логины, пароли, данные Telegram и криптокошельков, а также настройки SSH и ZSH.

Второй компонент маскируется под Finder и работает как бэкдор. Через него атакующие могут выполнять произвольный код, похищать отдельные файлы, устанавливать расширения браузера и даже заменять легитимное приложение Ledger вредоносной версией. Основная цель такой подмены, вероятнее всего, — кража криптовалюты.

Пользователям советуют загружать программы только с проверенных ресурсов и настороженно относиться к неожиданному запросу пароля администратора.

RSS: Новости на портале Anti-Malware.ru