Android-троян GoatRAT использует автоматизированную платежную систему

Android-троян GoatRAT использует автоматизированную платежную систему

Android-троян GoatRAT использует автоматизированную платежную систему

В строю банковских Android-троянов прибыло: новый экземпляр GoatRAT может совершать несанкционированные мгновенные переводы, опустошая счета клиентов кредитных организаций. Троян нацелен преимущественно на бразильские банки и использует новую автоматизированную платежную систему в Латинской Америке.

Первое, что GoatRAT делает, попав на устройство жертвы, — крадёт ключ Pix мобильного девайса. Именно с помощью этого ключа вредонос может совершать мгновенные платежи.

Как отметили исследователи из компании Cyble в своём блоге, скомпрометированный ключ злоумышленники используют для доступа к платежной платформе Pix, которую в своё время создал Центральный банк Бразилии.

Упомянутая платформа позволяет клиентам разных кредитных организаций совершать мгновенные мобильные платежи в Латинской Америке. До этого ту же схему использовали другие Android-вредоносы: BraxDex, Senomorphy и PixPirate.

Проводить автоматические платежи — основная задача GoatRAT, выяснили в Cyble. Примечательно, что у трояна нет функциональности, которая бы позволяла красть коды двухфакторной аутентификации (2FA) из входящих СМС-сообщений.

«Эта вредоносная программа продолжает наметившуюся у киберпреступников тенденцию: за последние полгода авторы зловредов стали создавать всё более сложные банковские трояны. Выходящие из под пера злоумышленников вредоносы используют фреймворк системы автоматического перевода (ATS)», — пишут специалисты.

«GoatRAT в очередной раз подчёркивает, что для пользователей возрастают риски кибератак троянов, не требующих множественных разрешений в системе или богатой функциональности».

Telegram обновился на iPhone: трафик мессенджера стало сложнее отслеживать

Разработчики Telegram выпустили свежее обновление iOS-версии месседжера. Напрямую в описании релиза про это не сказано, но, по данным сообщества разработчиков, в новых версиях Telegram исправили проблему в ClientHello, из-за которой трафик мессенджера легче распознавался системами DPI.

На Android выход версии 12.6.4 подтверждается публичным каналом Telegram APKs, а в App Store для iOS сейчас доступна ветка 12.6.

Самое важное здесь — доработка MTProto, которая должна сделать соединение менее заметным для анализирующих систем и повысить стабильность обходов.

Этот курс прямо подтверждал и Павел Дуров. 4 апреля он заявил, что Telegram будет и дальше адаптироваться к ограничениям, делая свой трафик более сложным для обнаружения и блокировки. По сути, свежие обновления клиентов выглядят как практическое продолжение именно этой линии.

Параллельно Telegram начал заметно жёстче обозначать отношение к сторонним клиентам. В мессенджере появилась специальная отметка рядом с аккаунтами, которые используют неофициальные приложения.

В предупреждении говорится, что такой собеседник пользуется неофициальным клиентом Telegram, а это может снизить защищённость переписки.

На этом фоне особенно показательно выглядит история с Telega — альтернативным клиентом, который позиционировался как способ пользоваться Telegram без VPN в России. Сейчас приложение по-прежнему доступно в Google Play, где у него более 5 млн установок, но из App Store оно исчезло.

RSS: Новости на портале Anti-Malware.ru