Вредонос атакует Android в 26 странах, маскируясь под обновление Chrome

Компания Positive Technologies обнаружила масштабную кампанию по распространению шпионской программы для Android. Вредонос под названием DragonDoll маскируется под обновление браузера Google Chrome и за два месяца разошёлся почти в 150 образцах по более чем 26 странам, включая Россию. Схема заражения начинается одинаково. Пользователь попадает на поддельный сайт, оформленный под официальную страницу Chrome. Сайт сообщает о необходимости срочно обновить браузер, и после нажатия кнопки на телефон скачивается вредоносное приложение. Дальше оно просит доступ к специальным возможностям Android — функциям, предназначенным для людей со слабым зрением. На деле этот доступ даёт вредоносу почти полный контроль над устройством. После многоэтапной установки DragonDoll размещает на смартфоне финальный шпионский модуль, хорошо защищённый от анализа. Возможности программы впечатляют. Она видит всё, что происходит на экране, умеет включать и выключать дисплей, фиксировать нажатия, читать, отправлять и удалять SMS, совершать звонки и стирать их историю, добавлять и убирать контакты, делать скриншоты. Отдельная функция — подмена интерфейса: поверх настоящих приложений накладываются фальшивые окна, которые перехватывают вводимые пользователем пароли и ПИН-коды.

Основной интерес злоумышленников — мессенджеры. Telegram и Signal атакуются наиболее агрессивно: программа считывает списки чатов и контактов, текст и время сообщений прямо с экрана. Для Telegram реализован дополнительный механизм перехвата всплывающих уведомлений. Переписку в других приложениях, включая Viber, собирают по упрощённой схеме — копируется всё, что отображается на экране. Собранные данные шифруются и отправляются на управляющий сервер, расположенный на российском хостинге. Впервые DragonDoll заметили весной при анализе атаки на пользователей из Саудовской Аравии. Расследование вывело на GitHub-аккаунт, с которого с марта по май обновлялся код программы. Именно там обнаружились около 150 образцов. С аккаунта вела ссылка на сеть фальшивых сайтов с «обновлением» Chrome, адаптированных под язык жертвы — всего подготовили более 30 языковых версий, включая русскую, украинскую, китайскую, корейскую и арабскую. Кто именно распространял ссылки на эти сайты, пока не установлено. DragonDoll не использует уязвимости, а эксплуатирует штатную функцию Android. Если только что установленное приложение запрашивает доступ к специальным возможностям без очевидной причины, это повод насторожиться. Обновлять браузер стоит только через официальные магазины или сайт разработчика, а не переходить по ссылкам из сообщений, рекламы и всплывающих окон.

Источник: mobile-review.com

0 0 голоса
Рейтинг новости
1
0
Подписаться
Уведомить о
0 комментариев