APT41 запустила новые образцы Android-шпионов WyrmSpy и DragonEgg

APT41 запустила новые образцы Android-шпионов WyrmSpy и DragonEgg

APT41 запустила новые образцы Android-шпионов WyrmSpy и DragonEgg

Исследователи зафиксировали два образца шпионского софта WyrmSpy и DragonEgg для Android, ранее нигде не упоминавшихся. Эти вредоносы связывают с китайской киберпреступной группировкой, которую отлёживают под кодовым именем APT41.

О новых семплах рассказали специалисты компании Lookout. В отчёте они описывают APT41 следующим образом:

«Стоящая за распространением шпионского софта группировка известна в первую очередь эксплуатацией “торчащих“ в Сеть веб-приложений. Использование вредоносных программ для мобильных устройств показывает, насколько смартфоны сегодня становятся привлекательной целью для киберпреступников».

APT41 также известна исследователям под именами Axiom, Blackfly, Brass Typhoon, Bronze Atlas, HOODOO, Wicked Panda и Winnti. Эта группа проводит операции с 2017 года и атакует многие отрасли с целью выкрасть интеллектуальную собственность.

Эксперты пока не выяснили точный вектор проникновения на конечные точки, однако есть предположение, что всё начинается с социальной инженерии. Lookout впервые отметила WyrmSpy в 2017 году, а DragonEgg — в начале 2021-го.

WyrmSpy, как правило, маскируется под «родное» системное приложение, необходимое для доставки уведомлений пользователю. В более поздних версиях встречаются попытки замаскироваться под контент для взрослых.

Что касается DragonEgg, эта версия шпиона распространяется либо в виде сторонних клавиатур для Android, либо в виде мессенджеров вроде Telegram. Присутствия этих двух вредоносов в Google Play Store замечено не было, поэтому пока не совсем понятно, как они именно попадают на смартфоны жертв.

Оба шпиона используют один командный сервер, находящийся по адресу 121.42.149[.]52 (резолвится в домен vpn2.umisen[.]com). После установки зловреды запрашивают подозрительные разрешения в системе и тащат буквально все важные данные, до которых могут дотянуться.

WyrmSpy даже может отключать одну из защитных функций Android — Security-Enhanced Linux (SELinux). Этот же шпион использует инструменты рутинга вроде KingRoot11 для повышения прав в ОС.

Мошенники крадут личности туристов для обмана других путешественников

Облюбовавшие Telegram мошенники предлагают аренду жилья российским любителям отдыха за рубежом, используя ранее украденные личные данные других обманутых туристов. Тренд уже приобрел массовый характер.

Целью данной аферы является отъем денег под предлогом оплаты брони. Очередное свидетельство подобного мошенничества представлено в телеграм-канале «База».

Задумав поездку в Таиланд, жительница Тулы Анастасия обратилась за помощью к менеджеру из контактов Дарьи Ловчевой. Та предложила несколько вариантов проживания в Пхукете и посоветовала почитать отзывы в созданной ею профильной группе.

После выбора претендентка скинула свои паспортные данные и внесла предоплату в размере 30%. Когда ей сообщили о необходимости уплаты еще 50% стоимости аренды, россиянка заподозрила подвох и потребовала возврат, однако собеседница исчезла из чата.

Как выяснилось, мошеннический сервис гостеприимства объявился в мессенджере в результате кражи личности Дарьи Логачевой, совершенной при аналогичном бронировании тайского жилья. Новоявленная туристка из Тулы теперь переживает, что ее данные тоже могут быть использованы для обмана других путешественников.

Схожим образом злоумышленники крадут деньги у желающих отдохнуть во Вьетнаме, Франции, Италии, Индонезии. Менее изощренные мошеннические схемы, ориентированные на туристов, обычно используют обзвон либо фишинговые сайты, активно плодящиеся перед долгими праздниками и в сезон летних отпусков.

RSS: Новости на портале Anti-Malware.ru