Gamaredon шпионит в Средней Азии, вооружившись Android-троянами

Gamaredon шпионит в Средней Азии, вооружившись Android-троянами

Gamaredon шпионит в Средней Азии, вооружившись Android-троянами

Злоумышленники атакуют владельцев Android-устройств, используя троянских шпионов BoneSpy и PlainGnome. Заражения зафиксированы в разных регионах, в том числе в среднеазиатских странах бывшего СНГ.

В Lookout связали текущую кампанию с Gamaredon, она же Aqua Blizzard, Iron Tilden, Primitive Bear, Winterflounder и Shuckworm. Ранее мобильных зловредов в арсенале APT-группы замечено не было.

Шпион BoneSpy, по данным экспертов, активен в интернете как минимум с 2021 года, PlainGnome объявился лишь в этом году.

О способах распространения можно лишь догадываться: обоих троянов выдают за легитимные приложения — индикатор заряда батареи, фотоальбом, Telegram, сейф Samsung Knox. Сведений о раздаче таких фейков через Google Play обнаружено не было.

Анализ образцов показал, что функционально вредоносы схожи, но кодовая база у них разная. Ветеран BoneSpy построен на основе opensource-проекта Droid-Watcher и выполнен как автономное приложение; младший собрат использует кастомный код и представляет собой дроппер, в который встроена целевая полезная нагрузка.

Для работы PlainGnome требуется разрешение на установку других приложений (REQUEST_INSTALL_PACKAGES). Кроме этого, дропперу мало что нужно; из средств самозащиты он использует только базовые проверки на наличие эмуляторов.

Инсталляцию второго компонента (более тяжелый APK, замаскированный под фотогалерею) инициирует жертва, тапнув единственную кнопку на экране-заставке. Пейлоад второй ступени минимально защищен от анализа и суммарно запрашивает 38 разрешений.

 

Богатый набор функций обоих троянов обеспечивает выполнение следующих действий:

  • попытки получения root-доступа к девайсу;
  • отслеживание местоположения;
  • сбор информации об устройстве и поставщике сотовой связи;
  • сбор пользовательских данных (СМС, уведомления, список контактов, история браузера, журнал звонков);
  • запись с микрофона;
  • фотоснимки с помощью штатной камеры;
  • скриншоты.

Судя по загрузкам на VirusTotal, список стран-мишеней включает Казахстан, Узбекистан, Киргизию и Таджикистан. Образцы, поданные на проверку из этих стран, были снабжены русскоязычными именами — Личный.apk, Альбом.apk, Фотоальбом.apk; среди них попался также galareya.apk.

Speedtest и Downdetector проданы Accenture за $1,2 млрд

Accenture договорилась о покупке Ookla — компании, стоящей за сервисами Speedtest и Downdetector. Сумма сделки составит $1,2 млрд наличными. Продавцом выступает Ziff Davis, которая владела Ookla с 2014 года (тогда актив обошёлся ей всего в $15 млн).

Если сделку одобрят, Accenture получит не только известные массовой аудитории сервисы для проверки скорости интернета и мониторинга сбоев, но и целый массив телеком-данных, которые активно используются в B2B-сегменте.

Ookla — это не только Speedtest и Downdetector. В портфель также входят Ekahau (инструменты для проектирования и диагностики сетей Wi-Fi) и RootMetrics (мониторинг качества мобильных сетей).

По данным компании, ежемесячно проводится около 250 млн пользовательских тестов скорости. В 2025 году выручка Ookla составила $230,7 млн, чистая прибыль — $76,1 млн. В компании работают примерно 430 человек.

Accenture планирует интегрировать продукты Ookla в свои решения для операторов связи, облачных провайдеров, госсектора и крупных корпоративных клиентов.

В фокусе — оптимизация Wi-Fi и 5G-сетей, устойчивость инфраструктуры для ИИ-нагрузок и дата-центров, а также аналитика для банков, ретейла и коммунальных компаний.

Проще говоря, данные Speedtest и Downdetector будут использоваться не только для того, чтобы пользователь понял, «тормозит ли интернет», но и для стратегических задач — от оценки качества связи до повышения отказоустойчивости ИИ-инфраструктуры.

В Accenture заявляют, что бизнес Ookla продолжит работать в прежнем режиме. Однако после закрытия сделки пользователи сервисов формально перейдут под политику конфиденциальности нового владельца.

Закрытие сделки ожидается в ближайшие месяцы. Если всё пройдёт по плану, один из самых узнаваемых интернет-индикаторов скорости и сбоев сменит «прописку» и станет частью глобального консалтингового гиганта.

RSS: Новости на портале Anti-Malware.ru