Новый Android-троян Fluhorse ворует СМС для перехвата 2FA-кодов

Новый Android-троян Fluhorse ворует СМС для перехвата 2FA-кодов

Новый Android-троян Fluhorse ворует СМС для перехвата 2FA-кодов

По словам Fortinet, объявившийся в мае Android-зловред создан с помощью SDK Flutter, что сильно затрудняет анализ. Новейший образец Fluhorse, изученный экспертами, использует также упаковщик для сокрытия вредоносной полезной нагрузки.

Набор инструментов Flutter с открытым исходным кодом позволяет на основе одних и тех же исходников выстраивать приложения, совместимые с Android, iOS, Linux, Windows. Реверс-инжиниринг таких программ затруднителен, и аналитики обычно воспринимают их как черный ящик.

Вирусописатели ценят эти свойства Flutter, но обычно используют его для создания элементов кросс-платформенного UI, поэтому сам зловред легко поддается анализу. Троян Fluhorse, как оказалось, — редкое исключение: его вредоносные компоненты встроены непосредственно в Flutter-код.

Майские семплы Fluhorse, по данным Fortinet, не использовали обфускацию либо сжатие. В этом месяце исследователям попался запакованный исполняемый файл. Зловред маскировался под легитимное приложение для контроля расходов на платных дорогах, популярное в Юго-Восточной Азии.

После запуска вредонос пытается выманить у жертвы и украсть учетные данные, а также ворует одноразовые коды 2FA: отслеживает входящие СМС-сообщения и пересылает их на свой сервер. Для распространения трояна обычно используются имейл-рассылки; на его счету уже более 100 тыс. загрузок.

Текущая версия Fluhorse (уровень детектирования 24/65 на момент анализа) была впервые загружена на VirusTotal 11 июня. Она отдается в виде APK-файла с сайта hxxps://fasd1[.]oss-ap-southeast-1.aliyuncs.com; обращения к нему из Азии, по данным телеметрии, наблюдаются с 12 июня.

Полезная нагрузка зашифрована (AES-128-CBC), архивирована, и итог обработан упаковщиком.

 

После установки в систему пейлоад загружает Flutter-приложение, которое при запуске запрашивает разрешения для мониторинга входящих СМС. Прослушка осуществляется в фоновом режиме, с этой целью зловреду придан Dart Telephony — легитимный Flutter-плагин с открытым исходным кодом.

WhatsApp готовит ИИ-сводки сразу по нескольким непрочитанным чатам

WhatsApp (принадлежит корпорации Meta, признанной экстремисткой и запрещённой в России) хочет сделать жизнь в переполненных чатах чуть проще. В бета-версии мессенджера заметили новую функцию, которая сможет показывать единое ИИ-резюме сразу по нескольким непрочитанным чатам, а не только внутри одного диалога, как сейчас.

На нововведение указали в WABetaInfo в свежей сборке TestFlight для iOS; похожая разработка ранее уже засветилась и в Android-бете.

Сейчас логика у WhatsApp такая: если функция доступна в стране пользователя, последний может открыть конкретный чат и получить краткую сводку непрочитанных сообщений.

Всё это, как утверждается, работает через систему Private Processing, которая должна обрабатывать такие запросы без раскрытия содержимого переписки самой Meta* или WhatsApp.

Новая версия идеи выглядит удобнее. По данным WABetaInfo, в разделе «Чаты» при включённом фильтре «Непрочитанные» может появиться кнопка «Получить саммари», которая будет собирать краткий обзор сразу по нескольким непрочитанным перепискам.

Вместо того, чтобы заходить в каждый чат по отдельности, можно будет одним действием понять, что вообще произошло, пока вы были офлайн.

Пока, правда, речь идёт именно о функции в разработке, а не о полноценном запуске. WABetaInfo пишет, что она ещё не готова для обычных пользователей и должна выйти в одном из будущих обновлений. Но сам факт, что её следы нашли и в iOS-, и в Android-бете, намекает: WhatsApp явно двигает эту механику к более широкому релизу.

Напомним, вчера мы писали про тариф WhatsApp Plus, который появился в бета-версии WhatsApp для Android. Кроме того, исследователи рассказали, как WhatsApp выдаёт активность и устройства пользователя.

* признана экстремисткой и запрещена в России

RSS: Новости на портале Anti-Malware.ru