Android-банкер Nexus отказывается обкрадывать жителей бывшего СНГ

Android-банкер Nexus отказывается обкрадывать жителей бывшего СНГ

Android-банкер Nexus отказывается обкрадывать жителей бывшего СНГ

На сервисе, созданном на основе банковского трояна для Android, ввели новые правила. В частности, клиентам запрещается использовать Nexus в атаках на территории стран, ранее входивших в состав СНГ.

Проведенный в Cleafy анализ образцов мобильного зловреда подтвердил, что он обладает всеми функциями для угона аккаунтов онлайн-банкинга и криптосервисов. Он умеет применять оверлеи, регистрировать клавиатурный ввод, воровать 2FA-коды из СМС, а также сид-фразы, открывающие доступ к кошелькам.

Криминальный сервис работает по модели MaaS (Malware-as-a-Service, вредонос как услуга); стоимость аренды трояна, по меркам черного рынка, сильно завышена — $3000 в месяц. В настоящее время список банковских приложений, атакуемых Nexus, включает 450 позиций.

Данные телеметрии показали, что новобранца начали использовать в реальных атаках задолго до официального запуска MaaS-сервиса (27 января). Первые всплески активности, связанной с Nexus, были зафиксированы в середине прошлого года.

 

Географические ограничения, введенные владельцами банкера, были также реализованы в коде. Перед запуском основных функций вредонос выполняет preloadCheck(), чтобы удостовериться в том, что атака разрешена. В противном случае он просто завершает свой процесс.

Список стран, где Nexus откатывает заражение:

  • Азербайджан,
  • Армения,
  • Белоруссия,
  • Казахстан,
  • Киргизия,
  • Молдавия,
  • Россия,
  • Таджикистан,
  • Узбекистан,
  • Украина,
  • Индонезия.

Итальянские исследователи отметили и другие новые возможности зловреда: удаление входящих СМС, запуск / останов модуля кражи 2FA, самообновление (с этой целью Nexus периодически отправляет пинг-запрос на свой сервер).

Модуль шифрования данных, по всей видимости, находится в стадии разработки: в коде найдены строки отладочного текста, признаков применения соответствующей команды не обнаружено. Аналитики не исключают, что код был скопирован из исходников SOVA v5 по ошибке. Использование подобной функциональности на мобильных устройствах довольно бессмысленно, жертва сможет с легкостью восстановить данные из облака.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Исследователи нашли способ хакнуть автобусы через бортовой Wi-Fi

На конференции DEF CON исследователи Чьяо-Лин «Steven Meow» Ю (Trend Micro Taiwan) и Кай-Чинг «Keniver» Ван (CHT Security) показали, как «умные» автобусы можно взломать удалённо — и последствия такого взлома могут быть куда серьёзнее, чем просто отключённый Wi-Fi.

Поводом для исследования стала бесплатная сеть в салоне автобуса.

Оказалось, что один и тот же M2M-роутер обслуживает не только пассажирский интернет, но и ключевые бортовые системы — APTS (управление маршрутами, расписаниями, GPS, панелями на остановках) и ADAS (ассистенты водителя, предотвращение столкновений, контроль полосы, распознавание знаков, видеонаблюдение в салоне).

Взлом оказался проще, чем ожидалось: аутентификацию роутера удалось обойти, а из-за отсутствия сегментации сети исследователи получили доступ ко всем подключённым сервисам.

Нашлись и серьёзные уязвимости — от возможности удалённого выполнения команд до MQTT-бэкдора, позволяющего подключаться к автобусу через интернет.

Демонстрация на DEF CON показала, что хакер может:

  • отслеживать точное местоположение автобуса,
  • подключаться к камерам с дефолтными паролями,
  • менять содержимое информационных дисплеев,
  • воровать данные водителей и пассажиров,
  • подделывать показания GPS, датчиков двигателя и даже статус «не на линии», чтобы сорвать расписание.

Шифрования и аутентификации в используемых протоколах нет вообще, поэтому атаки «человек посередине» легко позволяют подменять или подделывать данные.

Хотя тесты проводились в Тайване, разработчики систем предлагают интерфейсы на китайском, английском, японском и вьетнамском — значит, похожие уязвимые решения могут использоваться и в других странах.

Исследователи пытались уведомить производителей — американскую BEC Technologies (роутеры) и тайваньскую Maxwin (транспортные платформы), но ответа так и не получили. Уязвимости, судя по всему, до сих пор не исправлены.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru