APT41 запустила новые образцы Android-шпионов WyrmSpy и DragonEgg

APT41 запустила новые образцы Android-шпионов WyrmSpy и DragonEgg

APT41 запустила новые образцы Android-шпионов WyrmSpy и DragonEgg

Исследователи зафиксировали два образца шпионского софта WyrmSpy и DragonEgg для Android, ранее нигде не упоминавшихся. Эти вредоносы связывают с китайской киберпреступной группировкой, которую отлёживают под кодовым именем APT41.

О новых семплах рассказали специалисты компании Lookout. В отчёте они описывают APT41 следующим образом:

«Стоящая за распространением шпионского софта группировка известна в первую очередь эксплуатацией “торчащих“ в Сеть веб-приложений. Использование вредоносных программ для мобильных устройств показывает, насколько смартфоны сегодня становятся привлекательной целью для киберпреступников».

APT41 также известна исследователям под именами Axiom, Blackfly, Brass Typhoon, Bronze Atlas, HOODOO, Wicked Panda и Winnti. Эта группа проводит операции с 2017 года и атакует многие отрасли с целью выкрасть интеллектуальную собственность.

Эксперты пока не выяснили точный вектор проникновения на конечные точки, однако есть предположение, что всё начинается с социальной инженерии. Lookout впервые отметила WyrmSpy в 2017 году, а DragonEgg — в начале 2021-го.

WyrmSpy, как правило, маскируется под «родное» системное приложение, необходимое для доставки уведомлений пользователю. В более поздних версиях встречаются попытки замаскироваться под контент для взрослых.

Что касается DragonEgg, эта версия шпиона распространяется либо в виде сторонних клавиатур для Android, либо в виде мессенджеров вроде Telegram. Присутствия этих двух вредоносов в Google Play Store замечено не было, поэтому пока не совсем понятно, как они именно попадают на смартфоны жертв.

Оба шпиона используют один командный сервер, находящийся по адресу 121.42.149[.]52 (резолвится в домен vpn2.umisen[.]com). После установки зловреды запрашивают подозрительные разрешения в системе и тащат буквально все важные данные, до которых могут дотянуться.

WyrmSpy даже может отключать одну из защитных функций Android — Security-Enhanced Linux (SELinux). Этот же шпион использует инструменты рутинга вроде KingRoot11 для повышения прав в ОС.

В Сеть выложили базу с 6,8 млрд адресов электронной почты

На одном из популярных форумов для киберпреступников появился интересный пост: пользователь под ником Adkka72424 заявил, что собрал базу из 6,8 млрд уникальных адресов электронной почты. По его словам, на это ушло несколько месяцев; он выгружал данные из логов инфостилеров, ULP-коллекций и различных баз, циркулирующих в Сети.

Цифра звучит почти фантастически. Однако исследователи Cybernews изучили массив объёмом около 150 ГБ и пришли к несколько иным выводам.

Формально автор не соврал: в файле действительно более 6,8 млрд строк. Но внутри оказалось множество дубликатов и откровенно невалидных адресов. После «очистки» реальное количество рабочих имейлов, по оценке экспертов, может составлять около 3 млрд.

 

Даже если это «всего лишь» 3 млрд, масштаб всё равно впечатляющий. В эпоху автоматизации фишинговых кампаний и атак вида «credential stuffing» объём решает многое. При конверсии всего 0,001% из трёх миллиардов злоумышленники теоретически могут получить около 30 тысяч потенциальных жертв. Для массовых рассылок этого более чем достаточно.

 

Сам автор публикации утверждает, что хотел «повысить осведомлённость» и привлечь внимание эксперта по утечкам Троя Ханта. Параллельно он дал традиционный совет пользователям: сменить пароли и включить двухфакторную аутентификацию. Впрочем, по комментариям на форуме видно, что аудитория интересуется базой прежде всего как инструментом для кросс-проверки других утечек: сопоставляя записи, злоумышленники могут быстрее находить «свежие» скомпрометированные аккаунты и экономить время.

RSS: Новости на портале Anti-Malware.ru