Проанализирован GlanceLove, которому удалось обойти защиту Google Play

Проанализирован GlanceLove, которому удалось обойти защиту Google Play

Проанализирован GlanceLove, которому удалось обойти защиту Google Play

Исследователи Check Point проанализировали образцы вредоносной программы, получившей название GlanceLove. Если коротко, это редкое явление, когда полностью работоспособному трояну удалось обойти защиту Google Play. Этот случай также показал, что злоумышленники заранее готовятся к громким событиям, чтобы заполучить больше потенциальных жертв.

Чемпионат мира по футболу привлек к себе внимание многих злоумышленников. Так, команда Check Point Research обнаружила фишинг-кампанию, в рамках которой потенциальные жертвы получали письма с турнирной таблицей.

Файлы были заражены загрузчиком DownloaderGuide, который чаще всего используется для установки таких приложений, как панели инструментов, рекламное ПО или системные оптимизаторы. Вторая фишинг-атака также заманивала жертв расписанием матчей ЧМ 2018.

Однако на этот раз используемая вредоносная программа была предназначена для кражи учетных данных пользователей из Chrome, Firefox и Outlook, а также информация о зараженном компьютере и самой операционной системе.

Атака начинается, когда пользователь заходит на, казалось бы, невинную страницу Facebook и поддельные профили, рекламирующие приложение под названием Golden Cup. Так у пользователя появляется больше доверия к приложению и не возникает никаких подозрений о его целях, когда предлагают перейти по ссылке и загрузить приложение из Google Play. Более ранние версии вредоносного ПО распространяются таким же образом, замаскированные под дейтинговые и чат-приложения Glance Love и Wink Chat.

После установки приложение запрашивает длинный список разрешений, включая доступ к сетевому подключению устройства, контактам, SMS-сообщениям, камере и внешнему хранилищу., чтобы в дальнейшем использовать для вредоносных целей. На самом деле, само по себе приложение совершенно безобидное, и именно так оно проникает в Google Play, несмотря на меры безопасности Google. Тем не менее, хотя приложения выполняют заявленные функции (Golden Cup действительно предоставляет информацию, связанную с Чемпионатом мира), их фактическая цель заключается в том, чтобы работать как дропперы, а также беспрепятственно загружать и запускать вредоносные компоненты атаки без какого-либо взаимодействия с пользователем.

Затем Golden Cup связывается с командным сервером и загружает из него другой компонент в виде файла dex. Файл dex содержит несколько вредоносных возможностей, включая кражу фотографий, контактов, SMS-сообщений и информацию о местоположении, которые отправляются обратно на командный сервер вместе с данными об устройстве. При определенных условиях злоумышленник может дать команду второму компоненту загрузить дополнительный файл apk, содержащий третий компонент атаки, который обладает наибольшими возможностями. Для загрузки этого компонента приложению требуется согласие пользователя.

Последний компонент содержит три основных модуля:

  • ReceiverManager: модуль позволяет прослушивать микрофон устройства и записывать телефонные разговоры, а также сообщает серверу о любом новом установленном приложении и любых звонках с устройства. Интерфейс также позволяет фотографировать с помощью камеры устройства. 
  • ConnectivityManager: отвечает за связь с командным сервером, который отличается от используемого для предыдущих этапов атаки. Командный сервер может отправлять вредоносные запросы для сбора информации с устройства, установки дополнительных приложений и даже самоуничтожения (чтобы не оставлять следов). Также модуль отправляет на сервер список задач для запуска на устройстве. Связь с сервером зашифровывается на основе алгоритма AES, в котором приложение генерирует случайный ключ, шифрует данные с ним, а затем сохраняет ключ между блоками данных с уникальным для устройства смещением. 
  • TaskManager: этот модуль составляет план сбора данных и сохраняет собранную информацию в файлы, которые загружаются на сервер с помощью ConnectivityManager. Каждая операция сбора данных может быть включена или отключена командой конфигурации, полученной от сервера.

GlanceLove — это полноценное шпионское ПО, способное почти что угодно. Если конкретнее, вредонос может выполнять все следующие действия:

  • Записывать телефонные звонки. GlanceLovе ждет уведомление от ReceiverManager, что пользователь ответил на звонок, после чего вредоносная программа делает снимок через секунду. Затем он начинает записывать разговор до тех пор, пока злоумышленник не решит обратное.  
  • Отслеживать местоположения. Вредонос периодически сохраняет данные о местоположении устройства. 
  • Включать микрофон. Вредоносная программа периодически записывает аудио с микрофона устройства определенной длины и интервалом между записями. 
  • Перехватить SMS-сообщения. Вредоносная программа с установленной периодичностью перехватывает отправленные и полученные SMS-сообщения.
  • Делать фото с камеры устройства. Вредоносная программа без проблем фотографирует с помощью камеры и сохраняет изображения.
  • Отслеживать хранилище. Вредоносная программа собирает список всех каталогов хранения, включая имена и размеры файлов.
  • Получать доступ к контактам. Вредоносная программа собирает информацию из книги контактов пользователя. В нем хранятся имена, телефонные номера и время последнего контакта с ним.
  • Красть изображения. Вредоносная программа собирает изображения, хранящиеся на устройстве, и загружает их на сервер. Кроме того, он собирает EXIF-информацию изображений, которая указывает, где была сделана фотография.

Новая атака в Telegram использует официальную аутентификацию мессенджера

Эксперты зафиксировали новую и довольно изощрённую фишинговую кампанию в Telegram, которая уже активно используется против пользователей по всему миру. Главная особенность атаки в том, что злоумышленники не взламывают мессенджер и не подделывают его интерфейс, а аккуратно используют официальные механизмы аутентификации Telegram.

Как выяснили аналитики компании CYFIRMA, атакующие регистрируют собственные API-ключи Telegram (api_id и api_hash) и с их помощью инициируют реальные попытки входа через инфраструктуру самого мессенджера. Дальше всё зависит от того, как именно жертву заманят на фишинговую страницу.

Всего специалисты наткнулись на два подобных сценария. В первом случае пользователю показывают QR-код в стиле Telegram, якобы для входа в аккаунт. После сканирования кода в мобильном приложении запускается легитимная сессия, но уже на стороне злоумышленника.

Во втором варианте жертву просят вручную ввести номер телефона, одноразовый код или пароль двухфакторной защиты. Все эти данные тут же передаются в официальные API Telegram.

 

Ключевой момент атаки наступает позже. Telegram, как и положено, отправляет пользователю системное уведомление в приложении с просьбой подтвердить вход с нового устройства. И вот тут в дело вступает социальная инженерия. Фишинговый сайт заранее подсказывает, что это якобы «проверка безопасности» или «обязательная верификация», и убеждает нажать кнопку подтверждения.

В итоге пользователь сам нажимает «Это я» и официально разрешает доступ к своему аккаунту. Никакого взлома, обхода шифрования или эксплуатации уязвимостей не требуется: сессия выглядит полностью легитимной, потому что её одобрил владелец аккаунта.

По данным CYFIRMA, кампания хорошо организована и построена по модульному принципу. Бэкенд централизованный, а домены можно быстро менять, не затрагивая логику атаки. Такой подход усложняет обнаружение и блокировку инфраструктуры.

После захвата аккаунта злоумышленники, как правило, используют его для рассылки фишинговых ссылок контактам жертвы, что позволяет атаке быстро распространяться дальше — уже от лица доверенного пользователя.

RSS: Новости на портале Anti-Malware.ru