306 задержанных: Интерпол и Kaspersky провели кибероперацию в Африке

306 задержанных: Интерпол и Kaspersky провели кибероперацию в Африке

306 задержанных: Интерпол и Kaspersky провели кибероперацию в Африке

С ноября прошлого года по февраль этого в нескольких африканских странах прошла крупная операция под названием Red Card. Это была совместная работа Интерпола и полицейских из Бенина, Кот-д’Ивуара, Нигерии, Руанды, ЮАР, Того и Замбии.

Главная цель — навести порядок в сфере кибербезопасности.

К операции подключилась и «Лаборатория Касперского». Специалисты компании передали Интерполу важную информацию: от вредоносных Android-приложений, которые распространялись в регионе, до данных о технической инфраструктуре, которую использовали злоумышленники.

Результаты впечатляют:

  • 306 арестованных,
  • почти 2 тысячи изъятых устройств,
  • более 5 тысяч пострадавших от онлайн-мошенников — от банковских афер до фейковых инвестиций и взломов мессенджеров.

Что происходило в разных странах:

  • Нигерия: полиция задержала 130 человек, среди них 113 — иностранцы. Их подозревают в запуске онлайн-казино и мошеннических схем, где прибыль переводили в крипту. Действовали они на разных языках — судя по всему, группа была интернациональной.
  • Замбия: здесь поймали 14 человек, которые взламывали смартфоны. Всё начиналось с обычной ссылки — пользователь кликал, и на его телефон незаметно ставилось вредоносное приложение. Потом преступники получали доступ к аккаунтам и банковским приложениям, а дальше — по цепочке: ссылку рассылали уже от имени жертвы.
  • Руанда: 45 задержанных, которых обвиняют в классическом фишинге и социальной инженерии. Кто-то представлялся сотрудником телеком-компании и "раздавал выигрыши", кто-то — "родственником", срочно нуждающимся в деньгах на лечение. Потери пострадавших только за 2024 год — свыше 305 тысяч долларов.
  • ЮАР: задержали 40 человек и изъяли больше 1000 сим-карт и 53 единицы оборудования. Они использовали сим-боксы для массовой рассылки СМС и звонков — по сути, такой себе мини-колл-центр на тёмную сторону.

В Интерполе подчёркивают: операция получилась результативной, и это ещё раз показывает, что бороться с киберпреступностью можно эффективно — главное, действовать вместе. А в Kaspersky добавляют, что без объединения усилий бизнеса и властей такие задачи не решить: Африка быстро уходит в цифру, и вопросы кибербезопасности там становятся всё более актуальными.

Без контекста детектор пропустил 95% Android-вредоносов

Чем больше разрешений просит Android-приложение, тем подозрительнее оно выглядит для алгоритма. Правда, резервному копированию, антивирусу или системе родительского контроля доступ к половине смартфона нужен по работе. Но детекторы решили не разбираться и устроили охоту на невиновных.

Исследователи из Сингапурского университета менеджмента и Нанькайского университета проверили шесть популярных детекторов, включая Drebin, MalScan и MaskDroid.

Им скормили 270 безопасных приложений из 49 категорий Google Play, каждое из которых запрашивало не менее девяти опасных разрешений.

Большинство систем записали во вредоносы больше половины выборки. LLM-детектор LAMD разогнал ложные срабатывания до 80%. Если поставить такой фильтр на входе в магазин приложений или корпоративную инфраструктуру, аналитики будут разгребать очередь, почти целиком набитую легальным софтом.

 

Проблема в старом принципе: детекторы ищут сходство с известными угрозами. Широкий набор разрешений часто встречается у зловредов, но ровно так же выглядят бэкап-сервисы, антивирусы и инструменты управления устройствами. Как сформулировали авторы работы, отклонение — ещё не вредоносность.

Их система PRAXIS пытается смотреть не только на набор API, но и на контекст. Сначала ИИ предполагает возможную атаку, затем система ищет подтверждающую цепочку вызовов в коде, а после проверяет, соответствует ли поведение назначению приложения и тексту интерфейса.

Такой подход снизил долю ложных тревог на безопасной выборке до 13%, а пропуск вредоносов — примерно до одного из девяти. Однако стоило убрать финальную проверку контекста, как система пропустила 95,3% угроз. Код остался тем же, но без ответа на вопрос «зачем приложение это делает?» защита практически развалилась.

До массового применения PRAXIS тоже далеко: анализ стоит около $0,56 за приложение, а интерфейс и названия функций может подделать сам злоумышленник. Да и 13 ложных тревог на сотню — всё ещё не автоматика, а очередь к живому аналитику.

RSS: Новости на портале Anti-Malware.ru