Новый Android-троян использует .NET MAUI для обхода защиты смартфонов

Новый Android-троян использует .NET MAUI для обхода защиты смартфонов

Новый Android-троян использует .NET MAUI для обхода защиты смартфонов

Специалисты McAfee выявили новые кампании по распространению Android-зловредов, в которых злоумышленники используют кросс-платформенный фреймворк .NET MAUI от Microsoft. Это позволяет им эффективно маскировать вредоносные приложения под легитимные сервисы и обходить антивирусные сканеры.

Несмотря на то что атаки затронули пользователей в Китае и Индии, эксперты McAfee предупреждают: подобный подход могут быстро подхватить другие киберпреступники.

.NET MAUI — это фреймворк для создания приложений на C#, представленный Microsoft в 2022 году в качестве замены Xamarin. Он позволяет разрабатывать приложения как для мобильных, так и для десктопных платформ.

В отличие от стандартных Android-приложений на Java или Kotlin, которые компилируются в формат DEX, .NET MAUI сохраняет логику приложения в виде бинарных blob-файлов. Современные средства защиты Android ориентированы на анализ DEX-файлов, но не проверяют blob-файлы, чем и пользуются злоумышленники.

Такой метод маскировки оказался даже эффективнее, чем традиционная подгрузка вредоносного кода через обновления — стандартный приём в большинстве атак на Android-устройства. Дополнительным преимуществом для злоумышленников является относительная редкость приложений на C# и blob-файлов на Android.

Кроме использования .NET MAUI, вредоносные приложения применяют многослойное шифрование (XOR и AES), поэтапное выполнение кода, раздувание файла AndroidManifest.xml случайными строками, а также установку соединения с C2-сервером через TCP-сокет.

«Эти методы позволяют зловредам долго оставаться незамеченными, серьёзно осложняя анализ и детектирование», — подчёркивают в McAfee.

В ходе расследования специалисты проанализировали несколько вредоносных APK-файлов, замаскированных под банковские, коммуникационные, социальные и дейтинг-приложения, включая подделку под X (бывший Twitter).

Фальшивый «Roblox без VPN» ворует аккаунты, предупреждают россиян

Пока российские игроки пытаются понять, как вернуться в Roblox после блокировки, мошенники уже нашли способ нажиться на их азарте. Как рассказала старший аналитик департамента Digital Risk Protection компании F6 Мария Синицына, киберпреступники создали фишинговый сайт, который обещает «волшебный» доступ к Roblox без VPN — нужно лишь ввести логин и пароль.

Дальше, как вы понимаете, начинается классика жанра: сайт оказывается подделкой, данные улетают злоумышленникам, а аккаунт — в их руки.

По словам Синицыной, которые передаёт РИА Новости, фейковый ресурс предлагает подключение к неким прокси-серверам, которые якобы позволяют играть без ограничений. Для этого пользователю предлагают аутентифицироваться в своём аккаунте Roblox — и на этом моменте игрок уже проиграл, причём не в игре.

Для мошенников особенно ценны аккаунты с игровой валютой, редкими персонажами, предметами и аксессуарами. Но настоящий джекпот — это профили, на которых созданы популярные игры внутри Roblox. Такие учётки продают за приличные суммы.

Параллельно в соцсетях и мессенджерах начали появляться страницы, предлагающие «специальные VPN для Roblox». По словам эксперта, часть таких предложений — просто способ привлечь трафик, но среди них встречаются и прямые мошенники: оплату возьмут, сервиса не дадут, а то и «подарят» вашему устройству вредонос.

Синицына советует относиться к таким ресурсам максимально осторожно:

  • не переходить по подозрительным ссылкам,
  • не верить сайтам, которые обещают «обход блокировок в один клик»,
  • помнить, что мошенники активно используют информационный шум вокруг блокировки Roblox.

Буквально вчера мы писали, что мошенники освоили тему разблокировки Roblox для краж с карт родителей. Поскольку схема основана исключительно на социальной инженерии и не требует технических навыков, её активно используют обычные аферисты.

Напомним, что в декабре Роскомнадзор подтвердил блокировку Roblox в России, заявив о распространении на платформе материалов экстремистского характера.

Пока неизвестно, вернётся ли Roblox в Россию, но одно ясно точно: мошенники будут использовать ситуацию до последнего. Поэтому лучше не поддаваться «легким решениям» — они обычно заканчиваются потерей аккаунта и нервов.

RSS: Новости на портале Anti-Malware.ru