Из Google Play и Windows Phone Store убраны фальшивые антивирусы Касперского

Из Google Play, Windows Phone Store убраны фальшивые антивирусы Касперского

Российская антивирусная компания «Лаборатория Касперского» предупреждает о поддельных антивирусах в Google Play и Windows Phone Store. На WP замеченный «Лабораторией» фальшивый антивирус назывался Kaspersky Mobile, а на Android — Kaspersky Anti-Virus 2014. В настоящий момент обе подделки удалены из магазинов — но это не значит, что завтра там не появится еще десяток-полтора приложений со словами Kaspersky, Mobile, Anti и Virus в названии. 

Kaspersky Mobile было платным приложением, имитировавшим сканирование Windows Phone пользователя на вирусы. Платное Android-приложение Kaspersky Anti-Virus 2014 не пыталось даже симулировать процесс: оно отображало логотип «Лаборатории Касперского» и выводило на его фоне случайные предупреждения... что, согласитесь, не слишком отличается от внешних проявлений деятельности официальных приложений «Лаборатории», сообщает hi-tech.mail.ru

Первым коммерчески успешным поддельным антивирусом в Google Play было приложение Virus Shield. Оно стоило $3,99 — и в апреле этого года приложение было куплено 30 тыс. раз. После того, как нефункциональность приложения была разоблачена сайтом Android Police, Google удалила Virus Shield из магазина и возместила покупателям деньги. Разработчик Virus Shield сообщил газете The Guardian, что случайно выложил в магазин нерабочую версию антивируса — и теперь не может исправить свою трагическую ошибку, потому что Google заблокировала его девелоперский аккаунт! Так что интерес к клонированию популярных антивирусных брендов понятен и легко объясним.

Настоящая «Лаборатория Касперского» выставила в Google Play всего два приложения: антивирусный пакетKaspersky Internet Security и ориентированное на корпоративные сети приложение Kaspersky Internet Security for Mobile. Все остальные варианты можно спокойно игнорировать. В магазине Windows Phone есть только «безопасный браузер» Kaspersky Safe Browser.

Kaspersky Safe Browser есть и в App Store; также на iOS выпущены Kaspersky Deblocker для нейтрализации пиратских баннеров и Kaspersky Password Manager для хранения паролей.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

Инфостилер Jarka прожил год на PyPI под видом инструментов интеграции ИИ

Эксперты «Лаборатории Касперского» нашли на PyPI два схожих пакета, якобы реализующих доступ к API популярных ИИ-моделей — GPT-4 Turbo и Claude AI. Анализ показал, что истинной целью в обоих случаях является внедрение зловреда JarkaStealer.

Вредоносные библиотеки gptplus и claudeai-eng были загружены в репозиторий Python-кодов в ноябре прошлого года, притом из-под одного и того же аккаунта. До удаления с подачи Kaspersky их скачали более 1700 раз пользователи из 30 стран (в основном жители США, Китая, Франции, Германии и России).

 

Описания содержали инструкции по созданию чатов для ИИ-ботов и примеры работы с большими языковыми моделями (БЯМ, LLM). Для имитации заявленной функциональности в код был встроен механизм взаимодействия с демопрокси ChatGPT.

При запуске параллельно происходит загрузка с GitHub файла JavaUpdater.jar — инфостилера Jarka. При отсутствии у жертвы софта Java с Dropbox скачивается JRE.

Внедряемый таким образом вредонос умеет выполнять следующие действия в системе:

  • собирать системную информацию;
  • воровать информацию из браузеров;
  • прерывать процессы Google Chrome и Microsoft Edge (чтобы вытащить сохраненные данные);
  • отыскивать сессионные токены в Telegram, Discord, Steam, чит-клиенте Minecraft;
  • делать скриншоты.

Украденные данные архивируются и передаются на C2-сервер. После этого файл с добычей удаляется с зараженного устройства, чтобы скрыть следы вредоносной активности.

Как оказалось, владельцы JarkaStealer продают его в Telegram по модели MaaS (Malware-as-a-Service, «вредонос как услуга»), однако за доступ уже можно не платить: исходники были опубликованы на GitHub. В рекламных сообщениях и коде зловреда обнаружены артефакты, позволяющие заключить, что автор стилера владеет русским языком.

«Обнаруженная кампания подчёркивает постоянные риски, связанные с атаками на цепочки поставок, — отметил эксперт Kaspersky GReAT Леонид Безвершенко. — При интеграции компонентов с открытым исходным кодом в процессе разработки критически важно проявлять осторожность. Мы рекомендуем организациям внедрять строгую проверку целостности кода на всех этапах разработки, чтобы убедиться в легитимности и безопасности внешнего программного обеспечения или внешних компонентов».

Тем, кто успел скачать gptplus или claudeai-eng, рекомендуется как можно скорее удалить пакет, а также обновить все пароли и сессионные токены.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru