Android 16 будет блочить загрузки и доступ к Accessibility во время звонков

Android 16 будет блочить загрузки и доступ к Accessibility во время звонков

Android 16 будет блочить загрузки и доступ к Accessibility во время звонков

Разбор кода Android 16 Beta 2 подтвердил наличие функций блокировки потенциально опасного изменения настроек во время телефонных разговоров. Нововведение призвано предотвратить установку зловредов с доступом к спецвозможностям по наущению мошенников.

Пытаясь заполучить персональные данные и ключи от банковских счетов, обманщики зачастую в ходе звонка убеждают собеседника загрузить вредоносный APK и разрешить ему доступ к Accessibility Service. В Google надеются, что новая защита поможет снизить процент успеха подобных атак.

Сторонние загрузки в Android по умолчанию отключены, однако звонящий мошенник может услужливо подсказать, как снять такое ограничение (Настройки > Приложения > Специальный доступ > Установка неизвестных приложений), и убедить потенциальную жертву последовать его инструкциям. Впрочем, если на устройстве включен режим Advanced Protection, уловка не сработает.

 

Для тех случаев, когда загрузка из сторонних источников активна или предлагаемый софт можно скачать с Google Play, в Android 16, по словам исследователя, предусмотрена блокировка потенциально опасных разрешений, в том числе на доступ к Accessibility.

Разработчики уверены, что дополнительный слой защиты осложнит задачу телефонным мошенникам, схемы которых становятся все убедительнее, особенно с привлечением ИИ. А доверчивых юзеров защитные ограничения заставят дважды задуматься, прежде чем следовать инструкциям незнакомцев.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Ботнет SystemBC нарастил мощность за счет VPS-систем, в том числе из России

Команда Black Lotus Labs из Lumen Technologies обнаружила, что используемый киберкриминалом прокси-ботнет SystemBC обновил инфраструктуру. Он теперь состоит в основном из серверов в сетях VPS-провайдеров, а число C2 перевалило за 80.

Включение в состав SystemBC хостов VPS позволило существенно повысить пропускную способность и жизнестойкость ботнета в сравнении с сетями на частных устройствах и IoT. Лежащий в его основе вредонос также обрел двойника, заточенного под Linux.

Внедрение ботов по-прежнему происходит с помощью эксплойтов. Зараженные системы содержат множество незакрытых, хорошо известных уязвимостей — в среднем по 20 на сервер; в ряде случаев число CVE перевалило за 160.

Для получения первичного доступа ботоводы проводят сканирование портов 443. Загрузка шелл-скриптов для развертывания зловреда осуществляется через обратный вызов на порту 80.

В целевую систему могут одновременно установить более 180 вредоносных семплов. В результате жертва становится частью бот-сети и начинает проксировать трафик, помогая злоумышленникам скрыть источник атаки.

 

За несколько месяцев наблюдений исследователи определили, что число активных узлов SystemBC составляет в среднем 1500 в сутки; 300 из них используют ботоводы GoBrut для проведения брутфорс-атак.

Около 80% вредоносного трафика на ботнете ассоциируется с сетями пяти крупных провайдеров VPS. В 40% случаев VPS-прокси живет больше месяца, но в итоге все равно попадает в блок-лист.

 

Ботнет SystemBC сдается в аренду, его среди прочих использовали операторы Trickbot и IcedID. В настоящее время среди арендаторов числятся несколько сторонних прокси-сервисов, в том числе REM Proxy, в распоряжении которого также имеются 20 тыс. зараженных роутеров MikroTik.

Услугами REM Proxy, по данным экспертов, пользуются вымогатели, в частности, операторы шифровальщиков Morpheus и AvosLocker. Владельцы SystemBC и сами не прочь пустить его в ход — к примеру, чтобы скрыть попытки взлома WordPress-сайтов через брутфорс.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru