Новый Android-вредонос стирает все данные на устройстве после кражи денег

Новый Android-вредонос стирает все данные на устройстве после кражи денег

Новый Android-вредонос стирает все данные на устройстве после кражи денег

Новая вредоносная программа для Android не только пытается опустошить банковские счета пользователей, но и полностью стирает данные на устройстве, фактически реализуя деструктивную функциональность вайпера. Зловреду дали имя BingoMod.

Вектор распространения вредоноса — текстовые сообщения. Злоумышленники пытаются замаскировать BingoMod под защитный софт для мобильных устройств.

Изучавшие вайпер исследователи из компании Cleafy считают, что он пока находится в стадии разработки. В частности, авторы пытаются добавить механизм обфускации кода и другие уловки для ухода от детектирования.

В СМС-рассылке, с помощью которой распространяется BingoMod, его представляют под разными именами, призванными придать ему легитимный вид: APP Protection, Antivirus Cleanup, Chrome Update, InfoWeb, SicurezzaWeb, WebSecurity, WebsInfo, WebInfo и APKAppScudo.

При установке вредоносное приложение запрашивает доступ к специальным возможностям операционной системы Android — Accessibility Services. Если пользователь выдаст эти права, зловред сможет получить контроль над девайсом.

Далее BingoMod вытаскивает учётные данные, снимает скриншоты и читает СМС-сообщения — всё это нужно для кражи денег с банковских счетов пользователей.

Специально созданные каналы связи — на сокет и HTTP — позволяют принимать команды и отправлять поток снятых скриншотов. Таким образом, с помощью BingoMod злоумышленники могут проводить удалённую операцию практически в режиме реального времени.

 

Согласно отчёту Cleafy, BingoMod может удалять защитные программы с устройства, а также блокировать работу определённых приложений, указанных авторами в коде.

Для ухода от детектирования операторы добавили выравнивание и обфускацию кода. Судя по результатам сканирования на VirusTotal, эти методы неплохо работают:

 

Как мы уже упоминали, BingoMod может стирать всю информацию на устройстве. Для этого оператор должен отправить ему соответствующую команду после кражи всех денег жертвы. За вайпинг отвечает эта часть кода:

Ограничения для VPN почти не ударили по посещаемости российских сервисов

По данным Mediascope, аудитория сайтов и веб-платформ, которые ввели ограничения для пользователей с включённым VPN, практически не изменилась. Если снижение и фиксировалось, то в большинстве случаев оно не превышало 5%. Статистика за апрель 2026 года показывает, что сервисы и приложения, ограничившие доступ через VPN, либо не потеряли аудиторию, либо столкнулись лишь с небольшим снижением посещаемости.

По данным РБК, такие ограничения ввели Сбербанк, Яндекс, VK, Wildberries & Russ, Ozon, «Газпром-Медиа», «Авито», X5, 2ГИС, «Иви», Wink, HeadHunter, «Литрес», ЦИАН, Lamoda, «Магнит Маркет», «ВсеИнструменты.ру», «Гисметео», «Рамблер», «Лемана Про», «Туту», «Вкусвилл» и «Лента».

Наибольшее снижение аудитории отмечено у всей «большой тройки» маркетплейсов – Ozon, Wildberries & Russ и Яндекс Маркета. Самое заметное падение зафиксировано у Wildberries & Russ – на 5,4%. У Ozon количество посещений снизилось примерно на 1%.

Похожее снижение зафиксировано у Сбербанка и VK. При этом в пресс-службе VK сообщили РБК, что по сравнению с апрелем 2025 года аудитория выросла почти на 2%. У остальных ресурсов заметного снижения числа посетителей не отмечено.

В Mediascope при этом признали, что данные «могут быть подвержены влиянию различных внешних факторов и содержать незначительные статистические колебания».

Партнёр Exectica Capital Алексей Замесов в комментарии отметил, что важнее оценивать не общее снижение аудитории, а action-трафик – число пользователей, которые в итоге совершают покупки. По некоторым данным, у отдельных селлеров снижение этого показателя могло достигать 30%.

Генеральный директор TelecomDaily Денис Кусков назвал снижение посещаемости «ожидаемым». По его словам, ограничения для пользователей VPN создают ощутимые неудобства, и компенсировать их можно только за счёт других сценариев взаимодействия с сервисами.

RSS: Новости на портале Anti-Malware.ru