Android-вредонос SpyAgent применяет OCR для кражи ключей от криптокошельков

Android-вредонос SpyAgent применяет OCR для кражи ключей от криптокошельков

Android-вредонос SpyAgent применяет OCR для кражи ключей от криптокошельков

Новый образец вредоносной программы для Android, получивший имя SpyAgent, задействует технологию оптического распознавания символов (optical character recognition, OCR) для кражи аутентификационных данных от криптовалютных кошельков.

В частности, SpyAgent может вытаскивать фразы для восстановления доступа к кошелькам из скриншотов, сохранённых на мобильных устройствах.

Такие фразы, как правило, содержат от 12 до 24 слов и применяются в качестве запасного метода аутентификации на случай, если пользователь забыл пароль, потерял основное устройство или просто хочет перевести свои средства на новый девайс.

Именно поэтому фразы для восстановления доступа к криптокошелькам так интересуют киберпреступников, ведь с их помощью они могут без особого труда выкрасть цифровую валюту жертвы.

В новой вредоносной кампании, на которую указали специалисты McAfee, злоумышленники распространяют как минимум 280 вредоносных APK на сторонних площадках.

В качестве основных векторов используются СМС-сообщения и посты в социальных сетях. Если SpyAgent найдёт на устройстве медиафайлы, на которых запечатлены фразы для восстановления доступа, в дело вступает OCR для распознавания символов и извлечения аутентификационной информации.

Помимо этого, вредоносное приложение отправляет на командный сервер (C2) следующие данные:

  • список контактов (видимо, для дальнейшего распространения через СМС-сообщения);
  • входящие текстовые сообщения, включая содержащие одноразовые коды (OTP);
  • сохранённые на устройстве изображения;
  • общую информацию о девайсе.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Более 100 приложений для Android заражены шпионами BadBazaar и Moonshine

Британский центр контрразведки и безопасности (NCSC) и его зарубежные партнеры опубликовали список троянизированных Android-программ, которые последние два года использовались для слежки за правозащитниками в разных странах.

Перечень вредоносных репаков включает более 100 позиций. В каждом из них сокрыт шпион Moonshine либо BadBazaar.

Оба трояна умеют получать доступ к данным геолокации, чатам, фотогалерее, а также работать с камерой и микрофоном. Поскольку они устанавливаются в связке с легитимными приложениями, запрос таких разрешений редко вызывает подозрение.

В опубликованном NCSC списке числятся Signal, Telegram, WhatsApp (принадлежит корпорации Meta, признанной экстремистской и запрещенной в России), Adobe Acrobat, популярные медиаплееры, навигаторы, сервисы погоды, софт для работы с фото, приложения для молитв.

Выявлено также одно зараженное приложение для iPhone — TibetOne. В 2021 году оно числилось в каталоге Apple App Store.

 

Жертвы — в основном представители уйгурских, тибетских, тайваньских общин, а также активисты, отстаивающие их интересы.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru