Новая версия Android-вредоноса Xenomorph маскируется под легитимный софт

Новая версия Android-вредоноса Xenomorph маскируется под легитимный софт

Новая версия Android-вредоноса Xenomorph маскируется под легитимный софт

В новой кампании киберпреступники распространяют свежую версию Android-вредоноса Xenomorph, которая теперь атакует кредитные организации в США, а также пытается добраться до криптовалютных кошельков владельцев мобильных устройств.

Специалисты компании ThreatFabric следят за активностью Xenomorph с февраля 2022 года. На тот момент зловред заразил более 30 тыс. мобильных устройств на Android.

Новая кампания операторов Ксеноморфа стартовала в середине августа, а в качестве жертв злоумышленники выбрали владельцев криптокошельков и ряд финансовых организаций в США.

Для распространения Xenomorph используются фишинговые страницы, задача которых — заставить пользователя установить обновление браузера Chrome. Под видом апдейта жертвам подсовывают вредоносный APK.

 

Для кражи данных троян по-прежнему использует функциональность наложения окон поверх легитимных приложений. По словам ThreatFabric, каждый образец Xenomorph содержит приблизительно сотню вариантов окон для наложения, чтобы подстраиваться под софт многих банков и криптовалютных кошельков.

Актуальная версия вредоноса отметилась и новыми возможностями, что говорит о постоянной работе над трояном. Например, маскировка под другие приложения: функция IDLEActivity выполняет работу WebView, отображая легитимный веб-контент.

 

Ещё одна фича — ClickOnPoint, которая позволяет операторам Xenomorph имитировать клики в определённых местах дисплея. Это позволяет трояну обходить различные формы подтверждения и т. п.

Напомним, в марте мы писали, что авторы Android-трояна Xenomorph полностью автоматизировали кражу денег.

Любители Android уже получают запутанную установку APK, и она бесит всех

Google начала распространять новый расширенный сценарий установки приложений в обход Google Play. Один из пользователей Android уже получил обновлённый интерфейс и показал весь квест: подтвердить, что вас никто не принуждает, перезагрузить смартфон и подождать 24 часа.

Сначала система спрашивает, не попросил ли кто-нибудь разрешить установку сторонних APK.

Google предупреждает, что мошенники часто убеждают жертв загружать приложения из неизвестных источников, а сотрудники государственных организаций и легального бизнеса якобы никогда не требуют включать такую возможность.

После подтверждения смартфон необходимо перезагрузить. Сделать это можно сразу или позже, но суточный таймер, судя по опубликованным скриншотам, связан с прохождением этого этапа.

Оставшееся время отображается в настройках, а пользоваться устройством во время ожидания разрешается как обычно.


Когда 24 часа истекут, пользователь сможет разрешить установку сторонних приложений на семь дней или бессрочно. Новый порядок не распространяется на установку через ADB, что оставляет технически подкованным владельцам Android запасной выход.

Google объясняет задержку борьбой с мошенничеством: пауза должна дать человеку время понять, действительно ли ему нужен неизвестный APK. Однако пользователи опасаются, что это лишь промежуточный этап перед дальнейшим ужесточением правил.

В опросе Android Authority 88% участников предположили, что Google продолжит закручивать гайки. Пока Android всё ещё позволяет ставить приложения не из фирменного магазина.

RSS: Новости на портале Anti-Malware.ru