Android-вредонос SpyAgent применяет OCR для кражи ключей от криптокошельков

Android-вредонос SpyAgent применяет OCR для кражи ключей от криптокошельков

Новый образец вредоносной программы для Android, получивший имя SpyAgent, задействует технологию оптического распознавания символов (optical character recognition, OCR) для кражи аутентификационных данных от криптовалютных кошельков.

В частности, SpyAgent может вытаскивать фразы для восстановления доступа к кошелькам из скриншотов, сохранённых на мобильных устройствах.

Такие фразы, как правило, содержат от 12 до 24 слов и применяются в качестве запасного метода аутентификации на случай, если пользователь забыл пароль, потерял основное устройство или просто хочет перевести свои средства на новый девайс.

Именно поэтому фразы для восстановления доступа к криптокошелькам так интересуют киберпреступников, ведь с их помощью они могут без особого труда выкрасть цифровую валюту жертвы.

В новой вредоносной кампании, на которую указали специалисты McAfee, злоумышленники распространяют как минимум 280 вредоносных APK на сторонних площадках.

В качестве основных векторов используются СМС-сообщения и посты в социальных сетях. Если SpyAgent найдёт на устройстве медиафайлы, на которых запечатлены фразы для восстановления доступа, в дело вступает OCR для распознавания символов и извлечения аутентификационной информации.

Помимо этого, вредоносное приложение отправляет на командный сервер (C2) следующие данные:

  • список контактов (видимо, для дальнейшего распространения через СМС-сообщения);
  • входящие текстовые сообщения, включая содержащие одноразовые коды (OTP);
  • сохранённые на устройстве изображения;
  • общую информацию о девайсе.

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

В общий доступ выложили данные оператора связи ZT (ранее Зонателеком)

В Сети появился дамп базы данных, принадлежащий, предположительно, оператору связи ZT (ранее «Зонателеком»), который предоставляет услуги учреждениям ФСИН России.

Как пишет телеграм-канал «Утечки информации», выложенная информация датирована 26 марта 2024 года. В дампе содержатся следующие сведения:

  • ФИО;
  • Телефонные номера (198 тысяч уникальных);
  • Адреса электронной почты (120 тыс. уникальных);
  • Хешированные пароли (MD5 с солью и SHA512-Crypt);
  • Названия исправительных учреждений ФСИН;
  • Год рождения.

 

Напомним, буквально на днях в Сеть попал дамп БД, содержащий данные клиентов страховой компании «Спасские ворота».

Anti-Malware Яндекс ДзенПодписывайтесь на канал "Anti-Malware" в Telegram, чтобы первыми узнавать о новостях и наших эксклюзивных материалах по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru