Android-троян Godfather наплодил почти 1200 двойников в 57 странах

Android-троян Godfather наплодил почти 1200 двойников в 57 странах

Android-троян Godfather наплодил почти 1200 двойников в 57 странах

Операторы MaaS-сервисов (Malware-as-a-Service, вредонос как услуга) активно множат количество образцов троянов для Android, чтобы повысить процент заражений. В 2023 году в Zimperium зарегистрировали 1171 клон банкера Godfather, и это не предел.

Семплы мало чем отличаются друг от друга и, по всей видимости, генерируются автоматизированными средствами (с помощью скриптов или ИИ-помощников). Однако даже незначительные перемены способны ввести в заблуждение антивирус, который к тому же, по данным аналитиков, установлен лишь у четверти пользователей мобильных устройств.

Объявившийся пару лет назад Godfather умеет вести запись экрана, регистрировать нажатия клавиш, перехватывать звонки и СМС второго этапа аутентификации, инициировать банковские переводы. В конце прошлого года список его целей включал 237 банковских приложений, используемых в 57 странах, а украденную трояном информацию аффилиаты MaaS-сервиса выводили в девять стран — в основном европейских и в США.

В ходе интервью Dark Reading руководитель исследовательских работ Zimperium Нико Кьяравильо (Nico Chiaraviglio) рассказал, что в 2022 году им не удалось собрать и десятка образцов Godfather. Когда операторы MaaS-сервиса начали применять полиморфизм, чтобы помочь клиентам повысить эффективность атак, число таких находок возросло в сто раз.

Их примеру последовали создатели других известных банкеров для Android, но в меньших масштабах. В результате количество семплов Nexus в коллекции экспертов увеличилось до 498, Saderat — до 300, PixPirate — до 123. Кьяравильо также отслеживает еще одно плодовитое семейство, пока безымянное; его численность уже превысила 100 тысяч.

Типовой антивирусный сканер, по словам эксперта, не способен справиться с таким количеством зловредных родственников, обладающих уникальными сигнатурами. Здесь нужны адаптивные решения, работающие по правилам корреляции, или поведенческий анализ — лучше с привлечением ИИ.

StormWall выпустила локальную систему защиты от DDoS-атак

Компания StormWall вывела на российский рынок StormWall Appliance — программное решение для фильтрации DDoS-атак внутри инфраструктуры заказчика. Продукт устанавливается на серверы компании, поэтому сетевой трафик не отправляется во внешнее облако и не покидает периметр.

Такой вариант рассчитан прежде всего на банки, хостинг- и интернет-провайдеров, а также организации с жёсткими требованиями к доступности инфраструктуры и контролю данных.

Решение может работать и в изолированных сетях без доступа в интернет, для этого предусмотрено офлайн-лицензирование с аппаратным ключом. StormWall Appliance фильтрует атаки на уровнях L3–L5 модели OSI.

В список входят объёмные флуды, атаки на TCP-стек, схемы с отражением и усилением трафика, атаки на DNS и игровые протоколы. Разработчик также заявляет обработку атак в TLS- и QUIC-трафике без его расшифровки.

Пакеты обрабатываются с помощью DPDK и собственных алгоритмов StormWall. Продукт можно использовать самостоятельно либо объединить с облачной платформой компании. В гибридном сценарии локальная система отбивает сетевые атаки внутри контура, а облако подключается для защиты приложений на уровне L7.

Развёртывание, по данным разработчика, занимает от одного дня. После установки заказчик может тестировать продукт бесплатно до 30 дней. Стоимость публично не раскрывается: она зависит от активной портовой ёмкости, числа инсталляций и других параметров. Доступны бессрочная и срочная лицензии.

StormWall также предлагает три уровня технической поддержки. В старшем тарифе специалисты центра мониторинга круглосуточно настраивают правила фильтрации, отражают атаки и разбирают инциденты.

Компания объясняет выпуск продукта запросом российских заказчиков, которым облачной защиты недостаточно либо нельзя выводить трафик за пределы собственной сети.

RSS: Новости на портале Anti-Malware.ru