 |
McAfee Mobile Research: Новые «умные» приложения для мошенничества в Google Play
Вредоносные программы встроены в фоторедакторы, обои, головоломки, оболочки клавиатуры и другие приложения. Вредоносные программы перехватывают уведомления о SMS-сообщениях, а затем совершают несанкционированные покупки. Легальные приложения перед тем, как попасть в Google Play, проходят процесс проверки, а мошеннические приложения попали в магазин, отправив на проверку «чистую» версию приложения, а вредоносный код внедряется туда после обновления.
McAfee Mobile Security определяет эту угрозу как Android/Etinu и предупреждает мобильных пользователей, что есть угроза при использовании данного приложения. Команда McAfee Mobile Research продолжает отслеживать эту угрозу, и сотрудничает с Google по удалению этих и других вредоносных приложений из Google Play.
Технический анализ Встроенное в эти приложения вредоносное ПО использует динамическую загрузку кода. Зашифрованные данные вредоносного ПО появляются в папке, связанной с приложением под именами «cache.bin», «settings.bin», «data.droid» или безобидными файлами «.png». Скрытый вредоносный код в основном .apk приложения открывает файл «1.png» в папке assets, расшифровывает его в «loader.dex», а затем загружает измененный .dex. «1.png» зашифрован с использованием RC4 с именем пакета в качестве ключа. Первая полезная нагрузка создает запрос HTTP POST к серверу C2.
Интересно, что эта вредоносная программа использует серверы управления ключами. Он запрашивает у серверов ключи, и сервер возвращает ключ как значение «s» JSON. Также у этой вредоносной программы есть функция самообновления. Когда сервер отвечает значением «URL», содержимое URL используется вместо «2.png». Однако серверы не всегда отвечают на запрос или возвращают секретный ключ.
Как всегда, самые вредоносные функции проявляются на финальной стадии. Вредоносная программа захватывает прослушиватель уведомлений для кражи входящих SMS-сообщений, как это делает вредоносная программа Android Joker , без разрешения на чтение SMS. Как по цепочке вредоносная программа затем передает объект уведомления на финальную стадию. Когда уведомление приходит из пакета SMS по умолчанию, сообщение, наконец, отправляется с использованием интерфейса JavaScript WebView.
Исследователи пришли к выводу, что мошенники могли получать сведения об операторе связи пользователя, номере телефона, SMS-сообщениях, IP-адресе, стране и др.
Будут ли подобные угрозы в будущем? Мы ожидаем, что угрозы, использующие функцию прослушивания уведомлений, будут продолжать развиваться. Команда McAfee Mobile Research продолжает отслеживать эти угрозы и защищать клиентов, анализируя потенциальные вредоносные программы и работая с магазинами приложений для их удаления. Однако важно обращать особое внимание на приложения, которые запрашивают разрешения, связанные с SMS и прослушиванием уведомлений. Настоящие приложения для обработки фотографий или установки обоев просто не будут запрашивать их, потому что они не нужны для их запуска. Если запрос кажется подозрительным, не принимайте его.
Контактное лицо: McAfee
Компания: McAfee
Добавлен: 21:46, 03.05.2021
Количество просмотров: 435
Страна: Россия
| MCN Telecom предлагает подключить услугу «Маркировка звонков» с опцией МАВ, MCN Telecom, 07:36, 05.08.2026, Россия52 |
| Оператор связи и разработчик программных решений MCN Telecom сообщает о возможности подключения услуги «Маркировка звонков» с опцией МАВ корпоративным клиентам, которые хотят повысить узнаваемость бренда с помощью телефонных коммуникаций, а также для всех организаций, совершающих исходящие и массовые вызовы. |
| ActiveCloud запустил в России мониторинг ИТ-инфраструктуры по подписке, ActiveCloud, 07:19, 05.08.2026, Россия56 |
| Облачный провайдер ActiveCloud запустил в России MaaS, готовую систему мониторинга ИТ-инфраструктуры на базе Zabbix. Сервис позволяет контролировать серверы, сайты и другие ИТ-объекты, получать уведомления о сбоях и отклонениях без развертывания и самостоятельного администрирования собственной системы мониторинга. |
| «1С‑Рарус» упростил кадровый документооборот для сотрудников группы предприятий «Готэк», 1С-Рарус, 07:16, 05.08.2026, Россия53 |
| «1С‑Рарус» перевел в электронный вид кадровый документооборот в группе предприятий «Готэк» — одном из крупнейших производителей упаковки в России. Единым сервисом «1С:Кабинет сотрудника» пользуются более 3 тысяч сотрудников производственных площадок и офисных подразделений 9 юридических лиц. Сроки согласования типовых кадровых операций сокращены в среднем на 50%. |
| «Первый Бит» в Ярославле признан Центром компетенции по ЭДО, Первый Бит, 07:13, 05.08.2026, Россия61 |  |
| Филиал ИТ-интегратора «Первый Бит» в Ярославле 30 июля получил статус «Центр компетенции по ЭДО» от фирмы «1С». Он означает, что специалисты интегратора подтвердили успешный опыт внедрения и поддержки систем юридически значимого электронного документооборота, а также наличие необходимых компетенций, подтвержденных профильными сертификатами. |
|
 |