Новая платформа Android «вредоносное ПО как услуга» (MaaS) под названием RemControl нацелена на пользователей с помощью вредоносных рекламных кампаний, выдающих себя за приложение TVTap IPTV. [...] Хотя инфраструктура активна как минимум с мая, первые образцы были обнаружены в июле и содержали более 30 фишинговых оверлеев, предназначенных для кражи банковских учетных данных. Исследователи из компании по кибербезопасности Group-IB говорят, что вредоносное ПО нацелено на пользователей в Европе (Италия, Франция, Испания, Польша, Португалия), Канаде и странах Ближнего Востока. В одном из слоев вредоносное ПО отображает ответ помощника ИИ, что является убедительным признаком того, что оно было создано с помощью моделей ИИ. RemControl распространяется через поддельные страницы Google Play, выдающие себя за приложение TVTap IPTV, при этом по крайней мере одна итальянская кампания использует геозоны и проверки мобильных пользовательских агентов. Вредоносные сайты включают идентификаторы отслеживания Meta Pixel, что Group-IB рассматривает как намек на то, что оператор злоупотребил рекламной экосистемой Meta, чтобы перенаправить жертв на страницы загрузки. При запуске дроппер запускает службу VPN, которая блокирует трафик от сервисов Google Play, не позволяя Play Protect выполнять проверки в реальном времени на наличие известных вредоносных программ. Эта функция также наблюдалась в последней версии вредоносного ПО ToxicPanda, гораздо более крупной операции, которая использует фишинговые оверлеи для 349 финансовых, криптовалютных и цифровых кошельков, используемых в 16 странах. фишинговые наложения для 349 банковских, финансовых, криптовалютных приложений и приложений электронных кошельков, ориентированных на 16 стран. Во время установки вредоносная программа запрашивает одобрение разрешений службы специальных возможностей.
Источник: BleepingComputer — https://www.bleepingcomputer.com/news/security/new-remcontrol-android-banking-malware-targets-users-in-europe-and-canada/
Комментарии