APT41 запустила новые образцы Android-шпионов WyrmSpy и DragonEgg

APT41 запустила новые образцы Android-шпионов WyrmSpy и DragonEgg

APT41 запустила новые образцы Android-шпионов WyrmSpy и DragonEgg

Исследователи зафиксировали два образца шпионского софта WyrmSpy и DragonEgg для Android, ранее нигде не упоминавшихся. Эти вредоносы связывают с китайской киберпреступной группировкой, которую отлёживают под кодовым именем APT41.

О новых семплах рассказали специалисты компании Lookout. В отчёте они описывают APT41 следующим образом:

«Стоящая за распространением шпионского софта группировка известна в первую очередь эксплуатацией “торчащих“ в Сеть веб-приложений. Использование вредоносных программ для мобильных устройств показывает, насколько смартфоны сегодня становятся привлекательной целью для киберпреступников».

APT41 также известна исследователям под именами Axiom, Blackfly, Brass Typhoon, Bronze Atlas, HOODOO, Wicked Panda и Winnti. Эта группа проводит операции с 2017 года и атакует многие отрасли с целью выкрасть интеллектуальную собственность.

Эксперты пока не выяснили точный вектор проникновения на конечные точки, однако есть предположение, что всё начинается с социальной инженерии. Lookout впервые отметила WyrmSpy в 2017 году, а DragonEgg — в начале 2021-го.

WyrmSpy, как правило, маскируется под «родное» системное приложение, необходимое для доставки уведомлений пользователю. В более поздних версиях встречаются попытки замаскироваться под контент для взрослых.

Что касается DragonEgg, эта версия шпиона распространяется либо в виде сторонних клавиатур для Android, либо в виде мессенджеров вроде Telegram. Присутствия этих двух вредоносов в Google Play Store замечено не было, поэтому пока не совсем понятно, как они именно попадают на смартфоны жертв.

Оба шпиона используют один командный сервер, находящийся по адресу 121.42.149[.]52 (резолвится в домен vpn2.umisen[.]com). После установки зловреды запрашивают подозрительные разрешения в системе и тащат буквально все важные данные, до которых могут дотянуться.

WyrmSpy даже может отключать одну из защитных функций Android — Security-Enhanced Linux (SELinux). Этот же шпион использует инструменты рутинга вроде KingRoot11 для повышения прав в ОС.

СМИ сообщают о точечной блокировке Telegram в России

Роскомнадзор начал частичную блокировку Telegram. Ограничения носят точечный характер, и о полной блокировке мессенджера пока речи не идёт. Тем не менее пользователи уже жалуются на замедленную загрузку видео и файлов большого объёма.

Об ограничениях в работе Telegram сообщил телеканал «Москва 24» со ссылкой на источники в отрасли. По их словам, инициатором мер выступил Роскомнадзор.

При этом ограничения носят выборочный характер и в первую очередь проявляются в снижении скорости загрузки объёмных вложений — прежде всего видеоконтента.

«По-прежнему существуют анонимные телеграм-каналы, которые публикуют недостоверную информацию и откровенное искажение фактов. Такие каналы недостаточно быстро и эффективно блокируются на территории РФ. Речь идёт не только о СВО, но и, например, о финансовой информации. Через эти каналы распространяются сведения, которые влияют на покупку и продажу акций на бирже, что приводит к манипуляциям. Это действительно очень серьёзно», — так прокомментировал ситуацию заместитель председателя комитета Госдумы по информационной политике Андрей Свинцов в беседе с Национальной службой новостей.

По его словам, администрация Telegram в целом сотрудничает с российскими властями, однако не всегда реагирует на запросы достаточно оперативно. Он подчеркнул, что после устранения выявленных нарушений ограничительные меры будут сняты.

Ранее Андрей Свинцов заявлял, что Telegram не грозит полная блокировка, поскольку мессенджер, по его оценке, эффективно взаимодействует с российскими регуляторами.

RSS: Новости на портале Anti-Malware.ru