Банковский Android-троян Gigabud RAT записывает экран вместо наложения окон

Банковский Android-троян Gigabud RAT записывает экран вместо наложения окон

Банковский Android-троян Gigabud RAT записывает экран вместо наложения окон

Новый банковский Android-троян атакует клиентов кредитных организаций. Вредонос получил имя Gigabud RAT и обладает рядом интересных функциональных возможностей.

О мобильной киберугрозе рассказали специалисты компании Group-IB — Павел Наумов и Артём Грищенко. Эксперты описывают трояна так:

«Одна из уникальных функций Gigabud RAT заключается в том, что он активирует вредоносный код только после того, как пользователь пройдёт аутентификацию. Это серьёзно затрудняет детектирование».

«Вместо наложения HTML-окон поверх легитимных приложений троян извлекает конфиденциальные данные через запись экрана жертвы».

О Gigabud RAT впервые стало известно в январе 2023 года, когда эксперты Cyble опубликовали посвящённый вредоносу отчёт. Тогда авторы пытались маскировать своё детище под банковские и государственные приложения. Эксперты полагают, что Gigabud RAT действует с июля 2022 года.

У него есть и брат — Gigabud.Loan, который полностью повторяет функциональность вредоноса, исключая возможность удалённого доступа.

«Пользователей обманом заставляли заполнять форму заявки на получение банковской карты и привлекали кредитом под низкий процент. Само собой, жертва должна предоставить персональные данные», — пишут исследователи.

Gigabud RAT и Gigabud.Loan распространяются с помощью фишинговых сайтов, ссылки на которые приходят людям в СМС-сообщениях или соцсетях. Однако последний может также приходить в виде APK-файла в мессенджере WhatsApp.

Троян действует по аналогии со всеми зловредами такого класса: сначала он пытается получить доступ к специальным возможностям операционной системы Android (accessibility services). Если ему выдадут такие права, он сможет записывать экран устройства и логировать нажатия клавиш.

Помимо этого, Gigabud.Loan выступает в качестве инструмента для сбора личной информации: полные имена, фотографии удостоверяющих личность документов, справка об образовании, сведениях о доходах, данные банковской карты и т. п.

Kaspersky научила корпоративные смартфоны сбрасывать звонки мошенников

«Лаборатория Касперского» добавила в расширенную версию Kaspersky Secure Mobility Management контроль звонков на Android-устройствах. Теперь корпоративные смартфоны смогут предупреждать сотрудников о подозрительных номерах или блокировать вызовы автоматически.

Когда поступает звонок, Kaspersky Endpoint Security для Android проверяет репутацию номера по локальным офлайн-базам и глобальным онлайн-базам.

Дальше всё зависит от политики компании: приложение либо покажет предупреждение, либо сразу отправит нежелательного собеседника разговаривать с гудками.

Администраторы могут блокировать отдельные категории вызовов, создавать чёрные и белые списки, а также назначать разные правила группам сотрудников. Например, рекламные звонки можно запретить всей организации, но оставить коммерческому отделу, вдруг за очередным выгодным предложением всё-таки скрывается клиент.

Новая функция должна снизить риски телефонного мошенничества и социальной инженерии. Злоумышленники нередко звонят сотрудникам, чтобы выманить конфиденциальную информацию или убедить их перевести деньги со счёта компании. Заодно фильтрация поможет сократить поток спама, который особенно мешает специалистам, постоянно работающим со звонками.

Kaspersky Secure Mobility Management предназначена для управления корпоративными мобильными устройствами, приложениями, данными и политиками безопасности на протяжении всего их жизненного цикла.

RSS: Новости на портале Anti-Malware.ru