Обнаружена масштабная кампания по распространению инфостилера для Android

Apollon
Оффлайн

Apollon

Заблокирован
Регистрация
07.09.17
Сообщения
5.317
Реакции
1.007
Репутация
1.625
Обратите внимание, если вы хотите провести сделку с данным пользователем, на то, что он заблокирован! Обязательно используйте услуги гаранта и не переводите денежные средства данному пользователю первым.
You must be registered for see images attach

Вредоносное ПО GhostTeam похищает учетные данные пользователей Facebook.

Исследователи из Trend Microобнаружилиновую кампанию по распространению вредоносного ПО для Android-устройств, похищающего учетные данные пользователей Facebook и агрессивно отображающего рекламу. Вредонос, названный GhostTeam по одной из обнаруженных в коде строк, распространялся через Google Play Store и мог быть загружен сотнями тысяч ничего не подозревавших пользователей.

GhostTeam впервые был опубликован в Google Play Store в апреле 2017 года под видом легитимных утилит, улучшителей производительности и загрузчиков видео из соцсетей. В общей сложности исследователи насчитали 53 приложения, распространявших вредонос и загруженных от 100 тыс. до 500 тыс. раз.

В настоящее время точно неизвестно, зачем злоумышленникам понадобились учетные данные пользователей Facebook. Однако сфера их применения довольно большая, начиная от распространения дополнительного вредоносного ПО и майнинга криптовалюты и заканчивая распространением ложных новостей.

После загрузки на атакуемое устройство GhostTeam проверяет, не оказался ли он на эмуляторе или виртуальной машине. Такая проверка предназначена для того, чтобы усложнить исследователям безопасности изучение кода. Установив, что находится на обычном Android-устройстве, вредонос загружает полезную нагрузку под видом сервисов Google Play Services, запрашивающих проверку приложений.

Затем, когда пользователь открывал Google Play Store или Facebook, появлялось уведомление о необходимости установить поддельную версию Google Play Services. Эта версия запрашивала привилегии администратора, и GhostTeam получал контроль над устройством. Когда пользователь в следующий раз открывал Facebook, отображалось уведомление с требованием верифицировать учетную запись. Введенные жертвой пароль и электронный адрес отправлялись прямиком на сервер злоумышленников.

Исследователи сообщили Google о вредоносной кампании, и распространяющие GhostTeam приложения были удалены из Google Play Store.
 
Сверху Снизу