Новый Android-вымогатель способен обходить антивирусы.

Новый Android-вымогатель способен обходить антивирусы. Android, Вымогательство, Вредоносное по, Zscaler, Шифрование, Безвыкупа
Вредонос атакует русскоязычных пользователей и лишен функционала дешифрования.

Исследователи из компании Zscaler обнаружили новый вариант вымогательского ПО для Android, который может уклоняться от обнаружения мобильными антивирусами. В настоящее время вредонос ориентирован на русскоязычных пользователей и, по словам экспертов, лишен функционала дешифрования. То есть, жертвы вымогателя не смогут разблокировать свои мобильные устройства и восстановить данные даже в случае выплаты выкупа.

Дистрибуция вымогательского ПО происходит через сторонние магазины приложений. Операторы вредоносной программы используют распространенный среди преступников метод - маскируют вредоносные приложения под популярные в Google Play Store программы.


После установки на системе вредоносное приложение ожидает четыре часа и затем начинает отображать всплывающие сообщения, запрашивающие права администратора. Даже если пользователь закроет уведомление, оно будет появляться до тех пор, пока вредоносная программа не получит требуемое. Далее вредонос блокирует экран устройства и отображает с сообщение о том, что данные пользователя зашифрованы и для их восстановления требуется заплатить выкуп в размере 500 рублей. Кроме того, в уведомлении содержится угроза отправить SMS-сообщение компрометирующего характера всем контактам жертвы, если требуемая сумма не будет выплачена.


По словам специалистов Zscaler, в процессе анализа исходного кода вредоноса они не обнаружили функции, отвечающие за проверку транзакций или отправку SMS-сообщений. Как полагают эксперты, вымогателю удается обойти антивирусы благодаря использованию качественно обфусцированного кода и техники Java Reflection для его исполнения. Кроме того, четырехчасовое «окно» позволяет вредоносу избежать обнаружения антивирусными решениями, полагающимися на динамический анализ.

EN S: https://www.zscaler.com/blogs/research/new-android-ransomwar...

Информационная безопасность IT

1.4K постов25.5K подписчика

Добавить пост

Правила сообщества

Обязательно к прочтению для авторов:

1. Если вы добавляете пост, утверждающий об утечке данных или наличии дыр в системе, предоставьте ссылку на источники или технически подкованное расследование. Посты из разряда "Какой-то банк слил данные, потому что мне звонили мошенники" будут выноситься в общую ленту.
2. Все вопросы "Как обезопасить сервер\приложение\устройство" - в лигу "Компьютер это просто".

Обязательно к прочтению для всех:

Добавление ссылки разрешено если она не содержит описание коммерческих (платных) продуктов и/или идентификаторов для отслеживания перехода и для доступа не нужен пароль или оплата в т.ч. интернет-ресурсы, каналы (от 3-х тематических видео), блоги, группы, сообщества, СМИ и т.д.


Запрещены политические holy wars.

По решению модератора или администратора сообщества пользователь будет забанен за:

1. Флуд и оскорбление пользователя, в т.ч. провокация спора, флуда, холивара (высказывание без аргументации о конкретной применимости конкретного решения в конкретной ситуации), требование уже данного ответа, распространение сведений порочащих честь и репутацию, принижающих квалификацию оппонента, переходы на личности.

2. Публикацию поста/комментария не соответствующего тематике сообщества, в том числе обсуждение администраторов и модераторов сообщества, для этого есть специальное сообщество.

3. За обвинение в киберпреступной деятельности.

4. За нарушение прочих Правил Пикабу.

21
Автор поста оценил этот комментарий
Дистрибуция вымогательского ПО происходит через сторонние магазины приложений.
сообщения, запрашивающие права администратора.

Собственно весь смысл в этих двух предложениях

раскрыть ветку
8
DELETED
Автор поста оценил этот комментарий

"По словам специалистов Zscaler" - постоянно появляются новости по словам специалистов каких-то фирм, которые в конце не забывают приписать, что только их компании умеют лучше всех заботиться о безопасности своих клиентов. Недавно проскакивало, что более 47%(или что-то около того) всех программ в АндроидМаркете заражено вирусами, а в тексте писали, что имеют рейтинг по безопаности "4", но вирусами можно считать те, которые имеют рейтинг ниже 2.5 (таких оказалось единицы %), а из числа обследованных часть разработчиков ответило, что функции, выданные за вирусные, являются необходимыми для работы данной программы. В общем, из мухи в слона.

3
Автор поста оценил этот комментарий

самое главное то и не написали в новости - что делать если инфицировались

If you are infected, boot your device into Safe Mode, which disables all third-party applications (here’s how). Remove the device administrator privilege of the ransomware app. Next, uninstall the app and re-boot your device into normal mode. To minimize the risk of such infections in the future, go to Security settings/Device administration and de-select “Unknown sources.” Above all, it’s always wise to download apps only from trusted sources, such as Google Play Store.

Я, конечно, понимаю что основная цель это запугать пользователей и посеять хаос (О БОЖЕ АНТИВИРУСЫ НЕЗАЩИЩАЮТ!!111) - будто они до этого защищали, пфф..


Вольный перевод - переходим в защищенный режим https://support.google.com/nexus/answer/2852139?hl=ru

Далее забираем права администратора у приложения и удаляем его, перезагружаемся в обычный режим. Чтобы минимизировать риск заразиться - необходимо отключить "Неизвестные источники" в настройках.

раскрыть ветку
2
Автор поста оценил этот комментарий
Я вообще не понимаю откуда такие берутся,у меня Андройд было несколько лет на него просто не существует вирусов. Ну я не встречал, например как винде, которые в тихо режиме все делают. Там даже при установке предупреждает какие действия разрешены приложению. Мне кажется любые действия подтверждаются самим пользователем.
2
Автор поста оценил этот комментарий
Они вобще существуют? Я про вирусы на андроид. Уже лет 7 пользуюсь андроидом, ни разу вирусов не встречал на нем.