Новый Android-вредонос Hook позволяет удалённо управлять смартфоном жертвы

Новый Android-вредонос Hook позволяет удалённо управлять смартфоном жертвы

Новый Android-вредонос Hook позволяет удалённо управлять смартфоном жертвы

Авторы банковских троянов BlackRock и ERMAC для Android создали новый вредонос, также заточенный под атаки на владельцев мобильных устройств. Зловред, получивший имя Hook, оснащён интересными возможностями, позволяющими получить доступ к хранящимся на девайсе файлам и удалённо контролировать смартфон жертвы.

На новую киберугрозу указали исследователи из ThreatFabric. Специалисты считают, что Hook является форком ERMAC. В настоящее время авторы просят 7000 долларов в месяц за использование Hook в атаках.

«Hook реализует функциональность трояна удалённого доступа, его можно сравнить с такими семействами, как Octo и Hydra. Вредоносное приложение извлекает и передаёт операторам персональные данные пользователей», — говорится в отчёте ThreatFabric.

Hook берёт в оборот множество банковских приложений, в основном это кредитные организации США, Испании, Австралии, Польши, Канады, Турции, Великобритании, Франции, Италии и Португалии.

Hook — дело рук киберпреступной группировки DukeEugene. Как и другие подобные программы, вредонос использует специальные возможности системы Android (accessibility services) для наложения окон поверх легитимных приложений.

Кроме того, троян крадёт важные данные с устройства жертвы: контакты, записи вызовов, нажатия клавиш, токены двухфакторной аутентификации и даже переписки в WhatsApp. Семплы маскируются под Google Chrome, имена пакетов следующие:

  • com.lojibiwawajinu.guna
  • com.damariwonomiwi.docebi
  • com.yecomevusaso.pisifo

Hook обладает интересной функциональностью: вредонос способен удалённо просматривать и взаимодействовать с дисплеем устройства.

Аэрофлот Техникс перешёл на ручное управление после кибератаки

Компания «Аэрофлот Техникс», входящая в группу «Аэрофлот» и оказывающая услуги по техническому обслуживанию и ремонту воздушных судов, в ночь на 24 февраля подверглась масштабной кибератаке. По предварительным данным, инцидент затронул все ИТ-системы компании, а единственным каналом связи для сотрудников остались личные мобильные телефоны.

Об атаке сообщил телеграм-канал «Авиаторщина» со ссылкой на сотрудников «Аэрофлот Техникс». Персоналу рекомендовали срочно сменить пароли, всё серверное оборудование было отключено. Доступ к служебным компьютерам по-прежнему отсутствует.

«Вырубили всё, сети нет, все программы упали, телефония не работает. Связь со всеми службами теперь поддерживается исключительно через личные мобильные телефоны. На серверах “Аэрофлот Техникса” ничего нет», — приводит «Авиаторщина» слова одного из сотрудников.

В настоящее время управление компанией переведено в ручной режим. Техники при выполнении работ ориентируются на данные из бортовых журналов, табло аэропортов и внешние сервисы (включая FlightRadar). Распределение задач также осуществляется вручную. Выплата премий сотрудникам перенесена до полного восстановления инфраструктуры.

Другие дочерние структуры «Аэрофлота», по имеющейся информации, не пострадали благодаря изоляции их сетей. ИТ-специалистам удалось оперативно остановить распространение атаки за счёт отключения серверов. Однако реальный масштаб ущерба станет понятен позднее. По оценке ИТ-службы «Аэрофлот Техникс», восстановление инфраструктуры может занять «недели».

Характер инцидента официально не раскрывается. Среди вероятных причин называют атаку с использованием зловреда-шифровальщика или вайпера. По оценке главного эксперта «Лаборатории Касперского» Сергея Голованова, именно такие вредоносные программы стали причиной большинства резонансных инцидентов 2025 года.

RSS: Новости на портале Anti-Malware.ru