Android-вредонос BRATA стирает мобильное устройство после кражи данных

Android-вредонос BRATA стирает мобильное устройство после кражи данных

Android-вредонос BRATA стирает мобильное устройство после кражи данных

Вредоносная программа для Android-устройств, известная под именем BRATA, обзавелась новыми функциями: отслеживание GPS, возможность использования нескольких каналов для коммуникации и даже сброс девайса до заводских настроек, чтобы скрыть следы своего присутствия в системе.

Вредонос BRATA первыми зафиксировали исследователи из «Лаборатории Касперского» в 2019 году. Тогда зловред открывал операторам удалённый доступ к мобильным устройствам жертв, большая часть которых находилась в Бразилии.

В декабре 2021 года отчёт специалистов Cleafy указал на появление BRATA в Европе. Злонамеренное приложение атаковало пользователей онлайн-банкинга и пыталось выкрасть учётные данные.

Команда Cleafy продолжила наблюдать за развитием зловреда и в итоге опубликовала новый анализ, в котором уже описываются недавно введённые функциональные возможности BRATA. Как отметили эксперты, Android-вредонос теперь атакует граждан Великобритании, Польши, Испании, Италии, Китая и Латинской Америки.

Каждый из новых вариантов программы нацелен на разный банковский софт, причём BRATA подстраивается и под язык, накладывая свои окна поверх легитимных приложений.

 

Разработчики вредоноса используют старые методы обфускации, архивируя APK-файл в зашифрованные JAR или DEX. Эта стратегия работает, поскольку мобильному зловреду удаётся обойти детектирование антивирусными движками на VirusTotal.

 

Перед извлечением данных BRATA пытается найти и завершить процессы антивирусных приложений, список которых можно найти на скриншоте соответствующей функции.

 

Наиболее пугающим нововведением от авторов вредоноса стала возможность сброса устройства к заводским настройкам. К такому злоумышленники прибегают только в двух случаях:

  1. Компрометация полностью удалась: зловред извлёк данные и осуществил мошенническую транзакцию.
  2. BRATA понял, что его запустили в виртуальной среде для анализа.

К сожалению, для конечного пользователя сброс будет значить потерю важной информации, личных фотографий и т. п.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Хакеры ищут инсайдеров среди российских разработчиков

По данным Ассоциации разработчиков программных продуктов «Отечественный софт», после введения запрета на использование зарубежных средств защиты злоумышленники начали пытаться получать информацию об уязвимостях в российских системах через инсайдеров.

С 1 января 2025 года в России вступил в силу запрет на использование зарубежных средств защиты в государственных структурах и ряде компаний. Эти меры были установлены двумя президентскими указами.

Запрет охватывает органы государственной власти всех уровней, госкомпании, системообразующие организации и объекты критической информационной инфраструктуры (КИИ). В общей сложности ограничения касаются более 500 тысяч предприятий и организаций.

Специалисты АРПП «Отечественный софт» сообщили ТАСС о росте числа попыток злоумышленников использовать инсайдеров среди российских разработчиков:

«Злоумышленники адаптируются к процессу импортозамещения. Уже зафиксированы попытки хакерских групп привлечь российских разработчиков для поиска уязвимостей в отечественных системах защиты».

Опрошенные ТАСС эксперты отметили, что замещение средств защиты информации прошло успешно, однако в ПО, использующемся в критической инфраструктуре, возникли определенные сложности.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru