Новая вредоносная ПО для
Android под названием
Manic нацелена на пользователей в ряда европейских стран и имеет резервный механизм для слива данных через находящиеся поблизости зараженные устройства.
Вредоносная ПО активна как минимум с февраля и сочетает в себе шпионское ПО, возможности банковского мошенничества и удаленного управления.
Оснгвеая направленность программы - охватить как минимум 169 банковских, электронных удостоверений личности, платежных систем, криптокошельков, мессенджеров и приложений для аутентификации/двухфакторной аутентификации.
Исследователи ThreatFabric
проанализировали Manic, обнаружив задействование ей наложений на цифровые клавиатуры легитимных приложений для перехвата нажатий жертв и воспроизведения их через функцию «спецвозможностей»
Android. При этом легитимные приложения продолжали нормально функционировать.
Получив разрешения на доступ к функциям спецвозможностей и уведомлениям, вредоносная ПО перехватывает PIN/пароли блокировки, уведомления и SMS, собирает файлы и геолоакции, отслеживает экран и обеспечивает удаленное управление операторам через сеансы
WebRTC.
Полученная информация классифицируется по типу, что делает данные более доступными для использования разработчиками вредоносного ПО.
Manic фактически использует свою службу спецвозможностей в качестве кейлоггера пользовательского интерфейса, классифицирует захваченный текст перед записью, различая ввод с экрана блокировки, варианты фраз восстановления, четырех- и шестизначные SMS-коды, пароли, длинные сообщения, данные для входа в электронную почту и обычный текст.
Авторы вредоносного ПО внедрили необычный механизм кражи данных, который срабатывает, когда скомпрометированное устройство не может связаться с сервером C2.
Исследователи отмечают, что данные шифруются и передаются через находящиеся поблизости скомпрометированные устройства по протоколам Wi-Fi Direct или Bluetooth.
Сначала
Manic пытается использовать уже установленный Wi-Fi Direct-соединение, а затем запрашивает у Bluetooth и BLE-соединений информацию о наличии у них подключения к интернету.
При необходимости вредоносная ПО может также использовать многошаговые маршруты, при этом для вновь добавленных в очередь элементов по умолчанию предусмотрено максимум четыре ретрансляционных перехода.
Этот механизм также позволяет осуществлять слив данных даже с устройств, находящихся в автономном режиме, при условии, что другое зараженное устройство находится в зоне действия Wi-Fi или Bluetooth.
По данным
ThreatFabric, вредоносная ПО нацелена на приложения, используемые в
Центральной и Западной Европе, включая
Великобританию, а также в
России.
Однако, судя по всему, основной фокус - на банковских и государственных электронных удостоверениях личности в сегменты
Украины, а также глобальных финтех- и криптовалютных сервисах.
Хотя точный вектор заражения остается неизвестным, в конце мая исследователи заметили использование оболочки, которая доставляла основную заразу жертвам, а затем в последующие месяцы произошло расширение существующей инфраструктуры.
В июле в ходе атак была обнаружена обновленная оболочка с более строгими проверками на устойчивость к анализу и загрузкой DEX-кода в память, а также были выпущены новая панель и API.
Обсуждение 0
Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.
Обсудить в Telegram