Китайцы устанавливают нелегальные iOS-программы без джейлбрейка

Китайский пиратский портал для iOS работает на программном решении Apple

Китайский пиратский портал для iOS работает на программном решении Apple

Китайский сайт распространяет пиратские версии iOS-программы бесплатно, полагаясь на промышленное лицензированное решение от Apple. Ресурс 7659.com позволяет владельцам iPhone и iPad скачивать и устанавливать популярные iOS-приложения, без необходимости обращаться к App Store.



7659.com – не просто сайт, а портал настольной программы «KuaiYong». Приложение поступило в продажу в 2012 году, а сайт был создан впоследствии для облегчения поиска приложений и их скачивания. Программа KuaiYong начала использоваться только для получения пиратских программ.

KuaiYong работает на основе дистрибьюторской системы от Apple, которую специально придумали для корпораций и предприятий, чтобы упростить распространение внутренних программ среди сотрудников. Благодаря этой системе, владельцы iPhone и iPad могут устанавливать пиратские программы без джейлбрейка устройства. KuaiYong распространяет одну программу с одной лицензией, но делает это бесконечного количество раз, что и позволяет производить махинации.

Отметим, что пиратские программы, распространяемые 7659.com, не доступны за пределами Китая, но команда, запустившая сервис, готовит международный вариант программы. Английская версия приложения готовится для Windows. В Китае у этого сервиса есть 5 млн пользователей, однако у мировой версии будет гораздо больше клиентов.

Apple пока не прокомментировала сообщение. Предполагается, что компания захочет заблокировать сайт как можно скорее.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Российские предприятия атакованы под видом ВОЕНМЕХа — F6 винит FakeTicketer

Специалисты из департамента Threat Intelligence компании F6 обнаружили ряд признаков, указывающих на связь между кибершпионской кампанией HollowQuill и известной киберпреступной группировкой FakeTicketer.

По данным F6, атаки были направлены на российские промышленные предприятия. Хакеры использовали документ, который выглядел как официальное письмо от имени Балтийского государственного технического университета «ВОЕНМЕХ».

Однако еще в конце 2024 года активность, связанную с этой кампанией, заметили эксперты из Positive Technologies. Теперь же специалисты F6 провели дополнительное расследование и обнаружили пересечения с операциями группы FakeTicketer.

та группа, предположительно занимающаяся кибершпионажем, действует как минимум с июня 2024 года. Среди её целей — промышленные компании, госучреждения и даже спортивные чиновники.

Анализ вредоносной программы и используемой инфраструктуры показал, что в HollowQuill и у FakeTicketer используются схожие дропперы и похожие доменные имена. В частности, эксперты нашли совпадения с вредоносом Zagrebator.Dropper, который связывают с FakeTicketer:

  • Оба дроппера — LazyOneLoader и Zagrebator.Dropper — написаны на C#.
  • У них одинаковые названия иконок («faylyk»).
  • И файлы, и иконки хранятся в ресурсах программы; дропперы извлекают эти данные и записывают их с помощью одного и того же класса — BinaryWrite.
  • Код, создающий ярлыки, почти не отличается.
  • Используются файлы с названиями OneDrive*.exe и OneDrive*.lnk для маскировки активности.

Кроме того, в F6 заметили, что FakeTicketer раньше регистрировали ряд доменов с одинаковыми данными владельца. Один из таких доменов — phpsymfony[.]info. При этом в HollowQuill фигурировал домен phpsymfony[.]com — он использовался как C2-сервер для Cobalt Strike.

По мнению исследователей, эти совпадения позволяют предположить, что за кампанией HollowQuill, скорее всего, стоит группа FakeTicketer — хотя и с оговоркой, что уверенность в этом пока средняя.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru