Бот маскируется под мобильное приложение Facebook

Бот маскируется под мобильное приложение Facebook

Компания ESET предупреждает, что среди пользователей Android-устройств распространяется вредоносное приложение iBanking, замаскированное под мобильную версию Facebook. Мобильный бот iBanking с возможностью шпионажа за пользователями известен с конца 2013 года. Он был выставлен на продажу на одном из подпольных форумов и использовался несколькими банковскими троянами для обхода двухфакторной аутентификации. В феврале 2014 года исходный код iBanking попал в открытый доступ, в результате чего сегодня злоумышленники используют его все активнее.

При входе в аккаунт на Facebook пользователь видит на экране окно установки бота iBanking под видом «мобильного приложения Facebook». Не заметив подмены и выполнив указания приложения, он загружает вредоносное ПО. Решения ESET NOD32 детектируют iBanking как Android/Spy.Agent.AF. 

Такой метод установки вредоносного ПО (веб-инъекция) достаточно распространен, но ранее использовался только для компрометации онлайн-банкинга. Теперь он нацелен на невнимательных или новых пользователей Facebook, которые не могут отличить от подделки настоящее мобильное приложение и систему двухфакторной аутентификации.

После заражения устройства iBanking обеспечивает злоумышленникам широкие возможности слежки за пользователем. Среди функций бота переадресация входящих вызовов на заданный номер, отправка SMS на любой номер втайне от владельца устройства, захват входящих и исходящих SMS, кража списка контактов, захват аудиоконтента с помощью микрофона устройства и др. Подобное шпионское ПО чаще всего применяется для кражи данных, необходимых для онлайн-платежей.

«iBanking демонстрирует реализацию более сложных функций, нежели ранее обнаруженные мобильные вредоносные программы, – комментирует Артем Баранов, ведущий вирусный аналитик ESET Russia. – Он может быть использован в сочетании с любым ПО, внедряющим вредоносный код в веб-страницу и заинтересованным в обходе двухфакторной аутентификации. В дальнейшем можно прогнозировать появление новых мобильных компонентов, нацеленных на другие популярные интернет-сервисы».

Эксперты вирусной лаборатории ESET рекомендуют пользователям мобильных устройств на Android устанавливать приложения только с надежных площадок, просматривать отзывы о программе и разработчике, а также защитить смартфон и планшет мобильным антивирусом.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

SparkCat использует ИИ и OCR для кражи данных криптокошельков с iPhone

Эксперты «Лаборатории Касперского» обнаружили трояна, который ворует ключи к криптокошелькам, изучая фото на Android-устройствах и iPhone. Новый стилер, нареченный SparkCat, распространяется в составе популярных приложений.

В Google Play и App Store было найдено два десятка зараженных программ — ИИ-ассистентов, мессенджеров, приложений для доставки еды и торговли криптой. В магазине Google на их долю суммарно пришлось более 242 тыс. загрузок.

 

После запуска SparkCat запрашивает доступ к фотогалерее и по получении приступает к анализу текстов на картинках, используя технологию распознавания символов (OCR-плагин на основе библиотеки Google ML Kit).

Обнаружив ключевые слова (сид-фразу для доступа к криптокошельку), вредонос отправляет изображение своим хозяевам. Он также может украсть и другие данные — содержание сообщений, пароли, присутствующие на скриншотах.

По словам экспертов, SparkCat — первый в их практике iOS-зловред, ворующий информацию подобным способом. Все ранее встречавшиеся мобильные трояны с OCR были заточены под Android.

«Технологии машинного обучения последнее время всё чаще применяются для автоматизации рутинных задач, — комментирует эксперт Kaspersky Дмитрий Калинин. — Описанный инцидент демонстрирует, что злоумышленники также проявляют активный интерес к таким решениям, в том числе для избирательной кражи изображений с использованием OCR-модели. Опасность обнаруженного троянца заключается в том, что он смог проникнуть в официальные маркеты».

И Google, и Apple предупреждены об опасных находках, однако троянизированные приложения также выложены на неофициальных площадках.

По данным Kaspersky, новый мобильный стилер активен с марта 2024 года. Атаки пока ограничены ОАЭ, странами Европы и Азии; аналитики не исключают возможности экспансии в другие регионы, в том числе в Россию.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru