Android-вредонос Letscall перенаправляет вызовы операторам-мошенникам

Android-вредонос Letscall перенаправляет вызовы операторам-мошенникам

Android-вредонос Letscall перенаправляет вызовы операторам-мошенникам

Специалисты предупреждают о новой кампании голосового фишинга (вишинг), в которой используется многоступенчатая атака, призванная заставить пользователя скачать вредоносную программу для Android. Кампании дали имя «Letscall».

Для обмана потенциальных жертв злоумышленники создали сайт, копирующий Google Play Store. Если пользователь скачает и установит злонамеренное приложение, все входящие звонки будут перенаправляться на подконтрольный преступникам кол-центр.

Специально обученные операторы выступают в роли сотрудников банка и пытаются выведать у жертвы всю важную информацию. Для маршрутизации голосового трафика Letscall использует IP-телефонию и WebRTC. Помимо этого, задействуются протоколы Session Traversal Utilities for NAT (STUN) и Traversal Using Relays around NAT (TURN), включая серверы Google STUN; это помогает мошенникам обеспечить высокое качество аудио- и видеосвязи, а также обойти ограничения NAT и файрволов.

Стоящая за вишинговой кампанией группировка состоит из разработчиков приложений для Android, дизайнеров, бэкенд-девелоперов, а также операторов кол-центра, специализирующихся на социальной инженерии.

Согласно отчету ThreatFabric, злоумышленники управляют вредоносной программой в три стадии:

  1. Загрузчик подготавливает устройство жертвы для установки мощного шпионского софта.
  2. Шпион запускает следующую ступень заражения, на которой подключаются перенаправление входящих звонков и операторы кол-центра.
  3. На третьей стадии атакующие используют собственный набор команд, в том числе по WebSocket. Ряд таких команд относится к взаимодействию со списком контактов: злоумышленник может удалять или создавать контакты.

 

Letscall также отличает использование современных методов ухода от детектирования. Например, вредонос задействует обфускацию Tencent Legu и Bangcle (SecShell), а ещё создает достаточно сложную структуру имен в директориях ZIP-файла.

Как вернуть доступ к диску C:\ в Windows 11, объясняет Microsoft

Microsoft и Samsung разобрались с неприятным сбоем, из-за которого на ряде устройств Samsung с Windows 11 пользователи теряли доступ к системному диску C:\ и сталкивались с отказами при запуске приложений. Теперь корпорации опубликовали инструкцию по восстановлению системы.

Речь идёт о проблеме, которая затронула некоторые модели Samsung Galaxy Book 4 и отдельные десктопы Samsung на Windows 11 версий 24H2 и 25H2.

Сбой проявлялся довольно интересно: система могла выдавать ошибку «C:\ is not accessible — Access denied», переставали нормально открываться файлы, не запускались Outlook, Office, браузеры и системные утилиты, а в некоторых случаях ломались даже повышение привилегий, удаление обновлений и сбор логов.

Изначально многие связывали это с февральским обновлением Windows, но по итогам совместного расследования Microsoft и Samsung пришли к другому выводу: причиной оказался баг в приложении Samsung Galaxy Connect.

Microsoft отдельно подчёркивает, что проблема совпала по времени с Patch Tuesday, но не была вызвана ни текущими, ни предыдущими ежемесячными обновлениями Windows.

Чтобы не множить число пострадавших, Microsoft временно убрала проблемное приложение из Microsoft Store. Позже Samsung заново опубликовала стабильную более раннюю версию, чтобы остановить повторное появление ошибки на других устройствах.

Теперь у владельцев уже затронутых устройств появился официальный сценарий восстановления. Samsung и Microsoft отдельно отмечают, что шаги были совместно проверены и должны восстановить стандартные разрешения Windows.

По сути, речь идёт о возвращении системе её нормальных прав доступа: после процедуры поведение Windows должно прийти в норму, а владельцем системного диска снова должен стать TrustedInstaller. Microsoft также уточняет, что этот процесс не затрагивает личные файлы пользователя.

RSS: Новости на портале Anti-Malware.ru