Новый Android-троян использует .NET MAUI для обхода защиты смартфонов

Новый Android-троян использует .NET MAUI для обхода защиты смартфонов

Новый Android-троян использует .NET MAUI для обхода защиты смартфонов

Специалисты McAfee выявили новые кампании по распространению Android-зловредов, в которых злоумышленники используют кросс-платформенный фреймворк .NET MAUI от Microsoft. Это позволяет им эффективно маскировать вредоносные приложения под легитимные сервисы и обходить антивирусные сканеры.

Несмотря на то что атаки затронули пользователей в Китае и Индии, эксперты McAfee предупреждают: подобный подход могут быстро подхватить другие киберпреступники.

.NET MAUI — это фреймворк для создания приложений на C#, представленный Microsoft в 2022 году в качестве замены Xamarin. Он позволяет разрабатывать приложения как для мобильных, так и для десктопных платформ.

В отличие от стандартных Android-приложений на Java или Kotlin, которые компилируются в формат DEX, .NET MAUI сохраняет логику приложения в виде бинарных blob-файлов. Современные средства защиты Android ориентированы на анализ DEX-файлов, но не проверяют blob-файлы, чем и пользуются злоумышленники.

Такой метод маскировки оказался даже эффективнее, чем традиционная подгрузка вредоносного кода через обновления — стандартный приём в большинстве атак на Android-устройства. Дополнительным преимуществом для злоумышленников является относительная редкость приложений на C# и blob-файлов на Android.

Кроме использования .NET MAUI, вредоносные приложения применяют многослойное шифрование (XOR и AES), поэтапное выполнение кода, раздувание файла AndroidManifest.xml случайными строками, а также установку соединения с C2-сервером через TCP-сокет.

«Эти методы позволяют зловредам долго оставаться незамеченными, серьёзно осложняя анализ и детектирование», — подчёркивают в McAfee.

В ходе расследования специалисты проанализировали несколько вредоносных APK-файлов, замаскированных под банковские, коммуникационные, социальные и дейтинг-приложения, включая подделку под X (бывший Twitter).

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Актеры массовки стали жертвами новой схемы кредитного мошенничества

Мошенники находили потенциальных жертв, публикуя объявления о наборе непрофессиональных актеров для участия в массовках, а затем под видом трудоустройства оформляли на них кредиты. Сумма таких займов варьировалась от 50 до 150 тысяч рублей.

О новой мошеннической схеме сообщило агентство «РИА Новости» со ссылкой на МВД России.

Злоумышленники размещали объявления на различных онлайн-площадках с предложением сняться в массовых сценах. После отклика соискателей проводились собеседования, где помимо съемок предлагалось также поучаствовать в модельных проектах.

«С теми, кто соглашался, мошенники подписывали договор и дополнительное соглашение, которые на деле оказывались кредитными документами на сумму от 50 до 150 тысяч рублей», — говорится в материалах МВД. Полученные деньги перечислялись на счет компании злоумышленников.

Кредитное мошенничество — довольно распространенное явление. Существует множество схем подобных злоупотреблений, причем в роли жертв могут оказаться не только обычные граждане, но и компании, и даже банки.

Телефонные аферисты также научились оформлять кредиты, используя сервис banki.ru. Для этого они регистрируют потенциальную жертву на платформе, а затем с помощью социальной инженерии выманивают код из СМС — эта техника уже хорошо отработана среди мошенников.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru