Вредонос ПО Joker вновь распространяется через, Google Play Store.

  • Автор темы Автор темы Cr6pt0n
  • Дата начала Дата начала
Статус
В этой теме нельзя размещать новые ответы.

Cr6pt0n

Пассажир
Сообщения
13
Реакции
166
Исследователи безопасности из компании Check Point новую версию вредоносного ПО Joker (также известного как Bread), которое распространяется под видом легитимных мобильных приложений для Android и оформляет подписки на платные услуги без ведома пользователей.

По словам экспертов, операторам Joker удалось найти еще один способ обойти защиту Google Play Store — они скрывают вредоносный исполняемый файл DEX внутри приложения в виде закодированных в Base64 строк, которые затем декодируются и загружаются на скомпрометированное устройство.

Первоначально код, который отвечал за связь с C&C-сервером и загрузку файла DEX, находился внутри основного файла classes.dex, но теперь функциональность исходного файла classes.dex включает загрузку новой полезной нагрузки. Joker создает новый объект, который связывается с C&C-сервером и проверяет, является ли кампания все еще активной. После подтверждения он может подготовить процесс загрузки вредоносного модуля.

Для загрузки файла dex использовался метод чтения его из файла манифеста. При проверке файла манифеста эксперты обнаружили другое поле метаданных, которое содержало закодированный в Base64 dex-файл. Таким образом, достаточно было прочитать данные из файла манифеста, декодировать полезную нагрузку и загрузить новый файл dex.

Специалисты в ходе исследования также обнаружили «промежуточный» вариант, в котором использовалась техника сокрытия файла .dex в виде закодированных в Base64 строк, но вместо добавления строк в файл манифеста они располагались во внутреннем классе основного приложения. В таком случае для запуска вредоносного кода достаточно было прочитать строки, декодировать их и загрузить с отражением.

По словам экспертов, для осуществления подписки пользователей на услуги премиум-класса без их ведома, Joker использовал два основных компонента —Notification Listener в качестве части исходного приложения и динамический файл dex, загруженный с C&C-сервера для выполнения регистрации.

Впервые обнаруженный в 2017 году, Joker является одним из наиболее распространенных видов вредоносных программ для Android, позволяющим своим операторам выполнять мошеннические действия с платежами и обладающим возможностями шпионского ПО, включая похищение SMS-сообщений, списка контактов и информации об устройстве.

Источник:
 
Статус
В этой теме нельзя размещать новые ответы.

Похожие темы

ДИСКЛЕЙМЕР: ДАННАЯ СТАТЬЯ НАПИСАНО ДЛЯ RUTOR ФОРУМА, CLEARLY - ВЛАДЕЛЕЦ СТАТЬИ, КИБЕРНЕТИК И ПРОФЕСИОНАЛ В СФЕРЕ OSINT И ПРОГРАММИРОВАНИЯ. ЕСЛИ НАШЕЛ ЭТУ СТАТЬЮ НА ДРУГОМ ФОРУМЕ ЧЕРКАНИ МНЕ НА ТЕЛЕГУ @CLEARLY3. ДАННАЯ СТАТЬЯ БЫЛА НАПИСАНА БЕЗ ИСПОЛЬЗОВАНИЯ НЕЙРОСЕТЕЙ, ПОЛНОСТЬЮ В РУЧНУЮ...
Ответы
94
Просмотры
13К
Готовые эмуляторы Android, например такие как Bluestacks или Android Studio, не предназначены для анонимной работы и не имеют функционала для заворачивания трафика в сеть Tor. Запуск Android-приложений на таких эмуляторах зачастую может привести к деанонимизации пользователя. Существуют...
Ответы
24
Просмотры
  • Закрыта
ИБ-специалисты из компании Pradeo обнаружили в официальном магазине приложений Google Play Store малварь, ворующую пользовательские пароли. Вредонос маскируется под приложение Craftsart Cartoon Photo Tools и был установлен более 100 000 раз. Опасное приложение предлагало пользователям...
Ответы
1
Просмотры
  • Закрыта
Google удалила из Google Play порядка 50 приложений, содержавших вредонос. Исследователи безопасности из компании Check Point обнаружили новое вредоносное ПО, получившее название ExpensiveWall, которое отправляет SMS-сообщения и снимает деньги со счета пользователя без его ведома для оплаты...
Ответы
0
Просмотры
  • Закрыта
Вирус для Windows/MacOS/Linux распространяется под видом ссылки на видео. Исследователи «Лаборатории Касперского» обнаружили актуальную кроссплатформенную угрозу, распостраняемую через приложение Facebook Messenger. Пользователи получают ссылку, которая перенаправляет их на поддельный веб-сайт...
Ответы
0
Просмотры
Назад
Сверху Снизу