Android-троян маскируется под антивирус и идёт через Hugging Face

Android-троян маскируется под антивирус и идёт через Hugging Face

Android-троян маскируется под антивирус и идёт через Hugging Face

Исследователи из Bitdefender обнаружили новую вредоносную кампанию, нацеленную на пользователей Android: злоумышленники внезапно задействовали платформу Hugging Face — популярный и в целом доверенный хаб для ИИ-моделей и датасетов. Сценарий атаки начинается с установки приложения-дроппера под названием TrustBastion.

Его распространяют через пугающую рекламу в стиле scareware: пользователю сообщают, что смартфон якобы заражён и срочно нуждается в защите.

Само приложение маскируется под «антивирус» и обещает бороться с мошенничеством, фишингом, опасными СМС и зловредами.

Сразу после установки TrustBastion показывает обязательное «обновление», оформленное под страницу Google Play. На самом деле никакого обновления из магазина нет: приложение обращается к серверу злоумышленников, а тот перенаправляет запрос на репозиторий Hugging Face, где хранится вредоносный APK. Загрузка идёт через CDN платформы, что снижает подозрения со стороны защитных механизмов.

 

По данным Bitdefender, атакующие используют серверный полиморфизм: каждые 15 минут генерируется новая версия вредоносного APK. За месяц в репозитории накопилось более 6 тысяч коммитов. После удаления набора данных кампания быстро «переродилась» под новым названием — Premium Club, с другими иконками, но тем же кодом.

Основная нагрузка — безымянный троян для удалённого доступа, который активно задействует службы специальных возможностей Android (Accessibility Services). Разрешение запрашивается под предлогом «защиты устройства», но на деле даёт полный контроль: наложение экранов, перехват действий пользователя, снятие скриншотов, блокировку удаления приложения и постоянную связь с управляющим сервером.

 

Зловред следит за активностью пользователя, отправляет данные операторам и подсовывает фальшивые экраны входа для финансовых сервисов — в том числе Alipay и WeChat. Также он пытается выманить ПИН-код от экрана блокировки. Всё украденное в реальном времени уходит на командный сервер, откуда вредонос получает новые задачи и «контент», поддерживающий иллюзию легитимного приложения.

 

Bitdefender уведомила Hugging Face, и вредоносные датасеты были удалены. Исследователи также опубликовали индикаторы компрометации, связанные с дроппером, сетевой инфраструктурой и APK-файлами:

C2:

  • au-club[.]top
  • 108.187.7.133

Хеш дроппера: fc874c42ea76dd5f867649cbdf81e39b

Банки начнут блокировать переводы при обнаружении вредоносов на устройствах

С 1 марта российские банки расширят список причин для остановки денежных переводов. Если на смартфоне или компьютере клиента обнаружится зловредный код, платёж поставят на паузу, сообщил глава комитета Госдумы по финансовому рынку Анатолий Аксаков.

После блокировки банк должен будет связаться с клиентом и запросить подтверждение операции.

Иными словами, если устройство выглядит заражённым, отправить деньги одним нажатием уже не получится: сначала придётся доказать, что переводит сам владелец счёта, а не поселившийся в телефоне цифровой паразит.

Проверять устройства без спроса банки не смогут. По словам Аксакова, для выявления зловредов им потребуется согласие клиента. Договоры с действующими пользователями необходимо переоформить до 1 сентября 2027 года.

Новые требования дополнят перечень признаков переводов, совершённых без добровольного согласия клиента или под влиянием мошенников. С января в России действует 12 таких критериев.

Подозрения, например, вызовет схема, при которой человек переводит через Систему быстрых платежей не менее 200 тыс. рублей между собственными счетами в разных банках, а затем в течение суток отправляет деньги третьему лицу. Ещё одним тревожным сигналом считается попытка внести наличные на чужой счёт через банкомат с использованием цифровой карты.

Таким образом, банки будут оценивать не только параметры самого перевода, но и состояние устройства, с которого его отправляют. Защита становится плотнее, однако вместе с ней появляется новый вопрос: насколько внимательно клиенты прочитают обновлённый договор, прежде чем разрешить банку искать зловреды в своём смартфоне.

RSS: Новости на портале Anti-Malware.ru