Android-версия шпиона GravityRAT крадёт бэкапы WhatsApp, удаляет файлы

Android-версия шпиона GravityRAT крадёт бэкапы WhatsApp, удаляет файлы

Android-версия шпиона GravityRAT крадёт бэкапы WhatsApp, удаляет файлы

Новая версия Android-трояна GravityRAT маскируется под различные мессенджеры (например, BingeChat и Chatico) и используется в целевых кибератаках с июня 2022 года. Есть и интересные фичи: зловред может красть бэкапы WhatsApp и удалять файлы на устройстве жертвы.

О новом образце рассказал специалист ESET Лукаш Штефанко. В отчёте исследователь отмечает следующее:

«Отличительной особенностью новой кампании GravityRAT является возможность извлекать резервные копии WhatsApp, а также получать команды на удаление файлов».

«К слову, злонамеренные приложения обеспечивают полноценную функциональность мессенджера, основанную на приложении OMEMO с открытым исходным кодом».

GravityRAT представляет собой кросс-платформенный шпион. В 2020 году авторы портировали его на Android и macOS. В ESET трояну дали имя SpaceCobra, его операторы, судя по всему, размещаются в Пакистане.

К счастью, вредоносные версии мессенджеров нельзя встретить в Google Play. Однако злоумышленники распространяют шпионское приложение через веб-ресурсы, рекламирующие сервисы мгновенной отправки сообщений: bingechat[.]net и chatico[.]co[.]uk.

Обратите внимание, что GravityRAT, попав в систему, запрашивает излишне инвазивные разрешения. Зловреду это нужно для того, чтобы иметь возможность собирать конфиденциальную информацию: СМС-сообщения, журналы вызовов, файлы, данные геолокации и т. п. Все сведения отправляются на сервер, находящийся под контролем киберпреступников.

Кроме того, как отметил Штефанко, у Android-версии GravityRAT есть несколько специфических команд. Речь идёт о краже бэкапов WhatsApp и удалении важных файлов на девайсе жертвы.

Мошенники запустили десятки фейковых сайтов Steam с раздачами

Целью новой фишинговой кампании, в рамках которой задействовано не менее 20 сайтов с поддельным дизайном Steam, является кража учётных записей пользователей игрового сервиса. Для приманки злоумышленники используют обещания подарочных карт и игровых скинов.

О кампании сообщили специалисты компании F6. Схема классическая: пользователей убеждают ввести логин и пароль от Steam на фишинговой копии оригинального сайта якобы для получения «приза».

Всего эксперты обнаружили около 20 подобных ресурсов. На шести из них предлагались подарочные карты номиналом до 50 долларов, на остальных — бесплатные скины для игр.

 

«В декабре 2025 года активно используются фейковые сайты Steam с новогодней тематикой, “зимними марафонами подарков” и акциями, приуроченными к годовщине платформы», — отметили в F6.

Ресурсы, размещённые в зоне .RU, уже заблокированы, однако кампания ориентирована не только на русскоязычную аудиторию — часть фишинговых сайтов работает на английском языке.

 

Фишинговые ссылки активно продвигаются на различных платформах, включая YouTube и TikTok, а также через мессенджеры. Широко применяется схема кросс-продвижения: например, ссылка с видеохостинга ведёт в телеграм-канал, где уже рекламируются мошеннические сайты.

 

Кроме того, специалисты выявили мошенническую копию платформы Twitch. Её используют для «раздачи» скинов с последующим перенаправлением пользователей на авторизацию через Steam. Чтобы избежать блокировок, злоумышленники применяют одноразовые ссылки.

Ранее Steam уже использовался для распространения вредоносных программ под видом игр. В феврале компания Valve удалила заражённую версию игры PirateFi. В июле аналогичный инцидент произошёл с игрой Chemia, а в октябре стало известно о массовом заражении пользователей через поддельную версию платформера BlockBasters, распространявшую криптодрейнер.

RSS: Новости на портале Anti-Malware.ru