- Регистрация
- 29.05.26
- Сообщения
- 268
- Реакции
- 108
Новая вредоносная программа для Android под названием Manic, нацеленная на пользователей в нескольких европейских странах, имеет резервный механизм для утечки данных через находящиеся поблизости зараженные устройства.
Вредоносная программа активна как минимум с февраля и сочетает в себе шпионское ПО, возможности банковского мошенничества и удаленного управления.
Цель программы — охватить как минимум 169 банковских, государственных/электронных удостоверений личности, платежных систем, криптовалютных кошельков, мессенджеров и приложений для аутентификации/двухфакторной аутентификации, при этом основное внимание уделяется пользователям в Украине.
Компания ThreatFabric, специализирующаяся на мобильной безопасности, проанализировала вредоносную программу Manic и обнаружила, что она использует прозрачные наложения на цифровые клавиатуры легитимных приложений для перехвата нажатий жертв и воспроизведения их через функцию «Специальные возможности» Android, позволяя легитимным приложениям продолжать нормально функционировать.
Наложения, фиксирующие касания пользователя.
Источник: ThretFabric
Получив разрешения на доступ к функциям специальных возможностей и уведомлениям, вредоносная программа может перехватывать PIN-код/пароль блокировки, перехватывать уведомления и SMS-сообщения, собирать файлы и данные о местоположении, отслеживать экран и предоставлять удаленное управление операторам через сеансы WebRTC.
Полученная информация классифицируется по типу, что делает данные более доступными для использования разработчиками вредоносного ПО.
«Manic использует свою службу специальных возможностей в качестве кейлоггера пользовательского интерфейса», — поясняет ThreatFabric , добавляя, что вредоносная программа «классифицирует захваченный текст перед записью, различая ввод с экрана блокировки, варианты фраз восстановления, четырех- и шестизначные SMS-коды, пароли, длинные сообщения, данные для входа в электронную почту и обычный текст».
Цепочка атак Маника
Источник: ThretFabric
Авторы вредоносного ПО, склонные к маниакальным действиям, внедрили необычный механизм утечки данных, который срабатывает, когда скомпрометированное устройство не может связаться с сервером управления и контроля (C2).
Исследователи утверждают, что данные шифруются и передаются через находящиеся поблизости скомпрометированные устройства по протоколам Wi-Fi Direct или Bluetooth.
«Сначала Manic пытается использовать уже установленный Wi-Fi Direct-соединение, а затем запрашивает у Bluetooth и BLE-соединений информацию о наличии у них подключения к интернету», — сообщает ThreatFabric.
«При необходимости вредоносная программа может также использовать многошаговые маршруты, при этом для вновь добавленных в очередь элементов по умолчанию предусмотрено максимум четыре ретрансляционных перехода».
Этот механизм также позволяет осуществлять утечку данных даже с устройств, находящихся в автономном режиме, при условии, что другое зараженное устройство находится в зоне действия Wi-Fi или Bluetooth.
механизм передачи данных
Источник: ThretFabric
По данным ThreatFabric, вредоносная программа нацелена на приложения, используемые в Центральной и Западной Европе, включая Великобританию, а также в России. Однако, судя по всему, основное внимание она уделяет банковским и государственным/электронным удостоверениям личности в Украине, а также глобальным финтех- и криптовалютным сервисам.
Хотя точный вектор заражения остается неизвестным, в конце мая исследователи заметили использование оболочки, которая доставляла основную заразу жертвам, а затем в последующие месяцы произошло расширение существующей инфраструктуры.
В июле в ходе атак была обнаружена обновленная оболочка с более строгими проверками на устойчивость к анализу и загрузкой DEX-кода в память, а также были выпущены новая панель и API.
Пользователям Android рекомендуется избегать загрузки APK-файлов из сомнительных источников и неофициальных порталов, запрещать специальные возможности, если это не требуется надежным приложением, и регулярно запускать сканирование Play Protect для обнаружения и удаления известных вредоносных программ.
Для просмотра ссылки Войди