Android-троян BTMOB RAT приходит под видом софта для стриминга и майнинга

Android-троян BTMOB RAT приходит под видом софта для стриминга и майнинга

Android-троян BTMOB RAT приходит под видом софта для стриминга и майнинга

Злоумышленники, атакующие Android-устройства, осваивают новый коммерческий продукт — BTMOB RAT. Для раздачи трояна созданы сайты, имитирующие стриминговые сервисы и платформы для майнинга криптовалюты.

Проведенный в Cyble анализ семпла (результат VirusTotal22/66 на 12 февраля) показал, что это улучшенная версия SpySolr RAT, построенного на основе Crax RAT. Вредоносный APK предлагали скачать на поддельном сайте, выдавая его за клиент популярного в Турции стриминг-сервиса iNat TV.

При установке новоявленный троян удаленного доступа требует включения Accessibility Service. Заполучив нужные разрешения, BTMOB RAT подключается к C2-серверу, используя WebSocket, и отсылает информацию о зараженном устройстве.

 

По команде (аналитики насчитали 16) зловред умеет совершать следующие действия:

  • собирать СМС, контакты жертвы, данные геолокации, список установленных приложений;
  • обеспечивать трансляцию экрана;
  • работать с файлами (создание, удаление, переименование, шифрование/расшифровка);
  • вести аудиозапись;
  • делать скриншоты;
  • регистрировать клавиатурный ввод;
  • копировать содержимое буфера обмена;
  • отображать алерты и нотификации с полученным с C2 контентом;
  • воровать учетные данные с помощью веб-инъекций (загрузка URL или HTML-контента в WebView);
  • получать ключи (ПИН-код, сохраненный пароль) и разблокировать устройство.

Как выяснилось, BTMOB RAT предлагается к продаже в Telegram с декабря прошлого года и регулярно получает обновления. На настоящий момент эксперты обнаружили в Сети полтора десятка образцов последней версии вредоноса (v2.5), привязанной к новому C2 (ранее использовался сервер SpySolr).

Лаборатория Касперского опровергла слухи о продаже МойОфис

«Лаборатория Касперского» прокомментировала слухи о возможной продаже разработчика офисного ПО «МойОфис» и дала понять: никакой сделки на горизонте сейчас нет. Поводом для разъяснений стали публикации о якобы ведущихся переговорах между «Лабораторией Касперского» и «Группой Астра» о продаже доли в компании НОТ — разработчике российского аналога Microsoft Office.

После этого в редакцию «Коммерсанта» обратились представители «МойОфис» и заявили, что «никаких предметных переговоров и обсуждений изменения долей в капитале компании не ведётся и в прошлом году не велось».

Эту позицию подтвердили и источники внутри «МойОфис». По их словам, сотрудникам компании была разослана служебная записка за подписью генерального директора Вячеслава Закоржевского, в которой напрямую опровергается информация «о якобы планирующейся продаже акций "МойОфис" другому инвестору».

В самой «Лаборатории Касперского» подчёркивают, что «МойОфис» остаётся для них важным активом. Сейчас компании принадлежит 69,8% разработчика офисного ПО.

«"МойОфис" — один из лидеров российского рынка офисных решений. Компания обладает сильным портфелем технологий, продуктами и серьёзным рыночным потенциалом. Неудивительно, что к ней проявляют интерес разные игроки. Однако в настоящий момент никаких переговоров или обсуждений изменения долей в капитале не ведётся», — сообщили в пресс-службе «Лаборатории Касперского».

Свою позицию обозначила и «Группа Астра». Там отметили, что действительно регулярно общаются с участниками ИТ-рынка и обсуждают возможные M&A-сценарии, но подчеркнули, что сейчас речь не идёт ни о каких конкретных решениях.

НОТ занимается разработкой офисных решений с 2013 года. Финансовые результаты компании в последние годы были непростыми: на протяжении пяти лет она фиксировала убытки, за исключением 2022 года, когда «МойОфис» показал чистую прибыль в 386,5 млн рублей.

Напомним, 14 января РБК сообщил о том, что «Группа Астра» якобы ведёт переговоры с «Лабораторией Касперского» о покупке контрольного пакета в «МойОфис». Теперь обе стороны официально дали понять: по крайней мере на текущий момент эти разговоры остаются лишь слухами.

RSS: Новости на портале Anti-Malware.ru