Да конечно, они не хотят выиграть. Иначе действия были бы совсем другие.
Это не вопрос того, что нужно им. Это вопрос того, что нужно гражданам. Чего мы хотим.
На данный момент это разминка для граждан - включение в политическую игру, а не быть отрешёнными от всего зомби.
Что важно, какой стимул в голосовании?
1. Проявить свою личную волю. Я выбираю тех, кто хоть как-то изображает свою позицию, даже если это формально.
2. Что действительно важно - растить политически культурное общество. Которое знает свои права.
Перестать вешать вину на партии и партийных лидеров, а брать ответственность за себя.
Это мы граждане допустили, что в Думе есть люди, которые нам не нравятся. Мы их избрали. Как так вышло? Как это изменить? Вот какие вопросы должны обсуждаться.
Голосовать надо. Но речь не о том, что стоит только проголосовать "правильно" и всё изменится.
Нет, всё изменится, когда люди начнут брать на себя ответственность за то, кто сидит в госдуме. А пока этого нет. Как так получилось, что все искренне считают, что никак не могут повлиять на то, кто там будет? При том, что есть и партии и выборы. Что не так с партиями, если там всё как хобби? Кто за это отвечает?
Вот этот момент с тем, кто находится в Думе, кого туда избираем - это территория ответственности граждан, не правительства. Граждан. И если там не те люди, которых граждане хотят видеть, то это проблема опять же граждан и решать эту проблему должны граждане, а не добрый царь батюшка.
Почему у нас партии как хобби? Кто это допустил? Сами же люди и допустили. И пока этого осознания нет, ничего нельзя поменять. Потому что нет понимания, что именно сами люди могут это изменить. Могут. Реально могут. Если скинут все убеждения, которыми их пичкали про то, что они ничего не решают, про то, что они ничего не могут, что всё куплено, а если высунешься будет плохо ит .д. Делать всё нужно грамотно не одному человеку, не цепляться за какого-то лидера или какую-то партию. А воспитывать в себе активную гражданскую позицию. А начинается это с образования. С понимания того, как это сейчас работает и как оно всё устроено.
У нас есть стандартная идея о том, что есть 4 ветви власти. Три официальные - законодательная, исполнительная, судебная и 4ая не официальная - журналистика. Но есть ещё одна власть. Власть гражданская. Власть обычных людей. Не бунты. не митинги, а образованные люди.
Я себе сама на день Рождения сделала подарок.( Лучше чем самой себе-то нифига не сделает никто, Андрюхинов вон подарок, который обещал, - коптильня едет ко мне до сих пор, и ещё не доехала, хотя день Рождения был 9 июня. Всё едет, едет, едет. Наверно, таможню не прошла коптильня, которую он обещал подарить😂 В принципе, он не соврал, сказал, что "коптильня приедет попозже, чем день рождения" , но уже что-то слишком сильно попозже получается, вот уже и новый год скоро, а она всё едет).
Я купила сама себе в подарок доильный аппарат. На пять тысяч. И похвасталась Тамаре Васильевне, нашему ветеринару, что вот, мол, купила, и теперь запястье болеть не будет так. Шерстяную нитку дурацкую вязать теперь не надо (я вязала, хоть и хз, как она помогает, магнитное поле что-ли сбрасывает какое?). А Васильевна сказала, что "старые козы на аппарат не будут доиться всё равно, и в общем-то ты зря сделала эту покупку, только денег потратила, а ты всё равно будешь их вручную доить всех, они стоять не будут, и вообще нужен специальный доильный станок, и вообще ты чего такое удумала, а? "
Я большое видео наснимала, и у меня тут вот не влезло, но есть знатоки, они сказали, как поделить его, и поэтому я даю тут видео всей козы, разделенной на две половины.
Короче, попытка была нормальная, козы аппарат не снимали, стояли как в трансе, но потом немножко пришлось с каждой додоить по стакану вручную. Но простите! Стакан додоить - это не два литра выдаивать с тугодойкой козы, тем более у меня болит запястье после боя с ебанутой гусыней. То-ли ударила птица, то-ли сама ударила при падении, то-ли перенапрягла. Рука не опухла, но, когда вертишь кистью - болит. А на дойке тяжеловато.
В общем и целом. На аппарат они доятся, даже старенькие, но сдают не всё, приходится минут через 15-20 додаивать вручную. Но хоть поменьше.
Я приспособилась: сначала дою на аппарат, потом молоко сливаю, мою аппарат, потом иду и додаиваю в ведерко, и сливаю кормящей свиноматке, что додоила. Ей же тоже надо.
И всем от такого хорошо, а мне не больно. И это - главное!
Однажды Офелия ушла под воду (был когда-то такой континент, на месте которого теперь океан), хорошо, что это случилось до появления людей, а то бы погибло столько народу... Конечно, жалко всех живых, даже населявших в ту пору планету инопланетян, но всё же Homo sapiens жальчей.
«Обновите приложение». Для большинства пользователей это привычное сообщение, а для хакеров - один из самых надежных и эффективных способ получить контроль над устройством. В этой статье разберем вредоносную кампанию, начавшуюся с apk, замаскированного под российский сервис. То, что сначала выглядело как очередная вариация банковского трояна, при ближайшем рассмотрении оказалось гораздо интереснее.
В огромном потоке файлов очень легко пропустить интересные семплы, но в данном случае мне повезло и глаз зацепился за, казалось, ничем не примечательную, картинку:
Сохраняются непонятные файлы с расширением .png (файловые дропы);
Загрузка кода в память (dex-дампы);
Название «mir-pay.apk».
Перед тем как начать изучать файл, было выдвинуто предположение, что это еще одна скучная вариация вредоноса Mamont, поскольку имя намекает на известную систему платежей, которая часто встречалась в этом семействе.
При просмотре AndroidManifest.xml в jadx виден класс io.immense.gesture.Ipperfluid, который будет запущен перед основным кодом приложения.
Обычно при запуске происходит следующее:
Ставятся обработчики на глобальные исключения, чтобы эксперты могли определять, что пошло не так, и делать исправления;
Проводятся иные подготовительные действия;
Распаковывается код полезной нагрузки.
AndroidManifest.xml
Полезная нагрузка
В коде данного класса присутствует множество математических вычислений и код сильно отличается от реального кода стандартных приложений. Все это намекает на то, что в этом классе будет происходить распаковка полезной нагрузки.
Упакованный код приложения
Также приложение практически не содержит реальных классов. Это точно свидетельствует, что полезная нагрузка была упакована, чтобы сбить обнаружение статическими средствами анализа, а значит нужно ее достать.
Полное отсутствие классов
Анализировать каждый упаковщик и разбираться в его логике задача очень трудоемкая и скучная, поэтому для распаковки приложения воспользуемся поведенческим анализом в PT Sandbox:
Карточка распакованной нагрузки
Анализ загрузчика
Первое, что бросается в глаза при анализе – обилие захардкоженных русских слов. Причем самое интересное, что они встречаются не просто в тексте, а в логах.
Вредоносный сервис
Есть функционал, который создает уведомление об успешном обновлении приложения, после установки полезной нагрузки:
Создание уведомления с «успешным обновлением ПО»
Внутри одного из Java-классов содержатся ссылки, которые ведут не просто на случайный управляющий сервер, а на вполне популярные и легитимные сервисы:
Ссылки с вредоносными нагрузками
С таск-трекера Trello скачивается html-файл, который просит обновить приложение при запуске. И вот тут каждому пользователю стоит задумать о том, что за приложение он установил. Подход с фейковым обновлением очень любим во вредоносах под Android по двум причинам.
Он позволяет скрыть реальную вредоносную активность от антивирусных средств;
У пользователя на телефоне появится сразу два приложения, одно из которых часто будет скрыто и не отображено в лаунчере. А значит, пользователь о нем забудет. Как часто вы заходили в настройки телефона и проверяли список установленных приложений, м?
Фишинговая страница с обновлением
А через переадресацию с Яндекс.Метрики на другой таск-трекер скачивается следующая стадия полезной нагрузки:
Анализ ссылки в PT Sandbox
Забавно, что нагрузки хостятся на сервисах для управления проектами. Управлять малварью действительно тяжело :)
Stage 2 - бэкдор
Рассмотрим apk, которое скачивается на предыдущем шаге.
Можно сразу выделить элементы, которые мы видели на первоначальном разборе:
Непонятные png-файлы (файловые дропы);
Динамически загружаемый код (dex-дамп);
Можно предположить, что используется аналогичная техника для упаковки приложения.
APK-файл, скачанный по вредоносной ссылке
Распаковка полезной нагрузки
Рассмотрим AndroidManifest.xml, видим аналогичный рисунок, как в первой стадии:
AndroidManifest.xml
По коду класса biz.require.casual.Jsliceturkey можно подтвердить, что используется похожий тип обфускации:
Обфусцированный класс
Для экономии времени (и нервов) снова воспользуемся песочницей и скачаем распакованный дамп.
Карточка распакованной полезной нагрузки
Анализ бэкдора
При открытии распакованной нагрузки сразу видна приятная картинка с красивыми именами, по которым можно выделить основной функционал ВПО. Почему «красивыми»? Да просто глаз ревёрсера обычно радуется при виде отладочных символов, которые легко можно прочитать:
Список классов полезной нагрузки
Код нагрузки содержит в себе классический набор техник, который встречается буквально в каждом ВПО под Android в различных комбинациях, поэтому останавливаться детально на каждом классе мы не будем, а подсветим лишь интересные места.
Любопытно, что уже в самой полезной нагрузке присутствует перевод на три языка: английский, русский и украинский.
Строки с переводом на несколько языков
Сетевое взаимодействие
В интерфейсе продукта можно без глубокого анализа увидеть, что:
определяется информация об IP жертвы;
скачивается файл random_val.txt с dropbox;
отправляются данные на cold-apple[.]com.
Сетевое взаимодействие
При открытии трафика, полученного из песочницы, в Wireshark видна и полезная нагрузка, которая отправляется на управляющий сервер:
Запрос в Wireshark
Значение api_code захардкоженно, вероятно, по нему сервер понимает, какой RC4-ключ использовать для шифрования или расшифровки отправляемых и получаемых данных:
Шифрование сетевого запроса
При расшифке видно, какая конкретно информация отправляется на управляющий сервер:
Информация, отправленная на управляющий сервер
Часть конфигурации, полученная с управляющего сервера
Trello в качестве хостинга вредоносного ПО
Изучим файлы в Trello, поскольку именно с него скачивалась полезная нагрузка. Не часто встретишь его во вредоносных кампаниях, поэтому исследуем поглубже.
По ссылке из вложения можно получить ссылку на доску:
Ссылка на доску таск-трекера
Обзор карточек
Поглядим, что нам откроется по ссылке.
Список доступных карточек на Trello
Открываем карточку «vtb drop» и видим, что полезная нагрузка в ней была создана 28.11.2024 и обновлена 23.03.2025. Это говорит не только о том, что на Trello очень эффективно хостить фишинговые html‑файлы, но и то, что авторы обновляют эти файлы.
Активность на карточке «vtb drop»
Также можно найти две почти похожие версии html‑страниц с фейковым обновлением. Слева на рисунке ниже — html‑файл, который был в исследуемом образце, справа — целенаправленный фишинг на банковское приложение.
Различные вариации «обновлений»
Не менее интересна карточка «injects». Судя по списку приложений в названии файлов на скриншоте ниже, становится ясно, что мы имеем дело с таргетированной атакой на пользователей из России (полный список доступен в секции с IOC).
Список фишинговых форм
Все фишинговые окна построены схожим образом и нацелены на то, чтобы ничего не подозревающий пользователь передал свои данные злоумышленникам:
Фишинговое окно
Внутри каждого html-файла содержится похожий код, который через webview передается в код приложения и отправляется через бота:
Отправка данных через webview-клиент
Отправка данных на сервер
Помимо прочего в html-файлах встречается фишинг, направленный на то, чтобы пользователь дал все необходимые разрешения для «работы» приложения:
Запрос специальных возможностей у пользователя
Данное разрешение опасно тем, что немногие пользователи знают, что выдача доступа к «Специальным возможностям» фактически предоставляет полный доступ к пользовательской системе. Злоумышленник может полностью считывать информацию с экрана телефона (СМС, звонки, банковские данные и так далее), а также не давать удалить приложение, перехватывая управление.
Поэтому после выдачи этого разрешения обычному пользователю будет очень трудно избавиться от вредоносного приложения со своего телефона.
Активность на доске
Trello позволяет увидеть, кому принадлежит публичная доска, а также посмотреть активность владельца:
Автор доски
Активность пользователя alexsentov говорит о том, что автор(ы) вредоноса регулярно обновляют нагрузки и ведут активность на доске.
Активность пользователя на доске таск-трекера
Архивные записи
По архивным записям мы увидели, что примерно с 21.02.2025 по 11.08.2025 полезные нагрузки активно загружались на доску таск-трекера:
Таймлайн загрузки нагрузок на доску
Вероятно позже злоумышленники решили использовать связку из Яндекс.Метрика и (surprise!) еще одного таск-трекера, YouGile (может, Trello стал удалять образцы, поскольку в них стало обнаруживаться вредоносное ПО), которую и видно в исследуемом образце.
Атрибуция
На данном этапе у нас была уверенность, что мы имеем дело с новой кампанией, но не тут-то было!
Поиск по найденным IOCам приводит к двум упоминаниям похожих образцов от 2022 года из вредоносной кампании Falcon:
В образцах 2022 года используется тип обфускации, которая отличается от образцов 2026 года.
Обфускация образца 2022 года
Cпособ загрузки распакованного кода образца 2026 года также отличается. С помощью Java-рефлексии вредоносный код подменяет системные поля JVM (Java Virtual Machine) для загрузки в память распакованной нагрузки.
Активность полезной нагрузки в песочнице
Полезная нагрузка: сравнение версий
Отличается набор возможностей, который представлен в прошлой и новой версиях:
Сравнение функциональности
Спустя четыре года малварь обросла новыми возможностями:
ActivityRequestVnc - запись экрана пользователя;
ActivityStartMainService - постоянный перезапуск себя, чтобы приложение не было убито в фоне;
AllServiceFaApp - создание скрытого канала уведомлений и перезапуск через alarm;
CallReceiverFaApp - обработка входящих звонков;
DropperReceiverFaApp - запуск фонового сервиса, чтобы приложение не было убито в фоне;
MyMessagingService - обработка входящих СМС;
MyServiceReceiver - постоянный ping сервера с отправкой информации;
OpenRedirectActivity - сбор введенных пользователем данных через JavaScript-интерфейс и их отправка на C&C;
ScreenCaptureServiceFaApp - возможность создавать скриншоты экрана;
WhiteActivity - «окирпичивание» телефона посредством открытия произвольной HTML-страницы поверх экрана блокировки.
Как видите, со временем функционала у малвари стало больше и, что самое важное, он стал опаснее для конечного пользователя, так как теперь злоумышленники могут в любой момент получить полную информацию с телефона жертвы, а при необходимости забрать полное управление над устройством посредством «Специальных возможностей».
Помимо прочего, коллеги из Cyble упоминают URL вида /api/api.php?get_lend=, который сохранился в версии 2026 года:
Упоминание get_lend в образце 2026 года
Совокупность вышеперечисленных факторов позволяет нам атрибутировать найденные образцы к Falcon: начиная с характерной цепочки атаки и заканчивая индикаторами компрометации. И как видим, хищник из расследования четырёхлетней давности становится всё более грозным и опасным.
Цепочка атаки в ходе вредоносной кампании Falcon
Work In Progress
В процессе изучения этой кампании нам удалось получить свежие вариации этого семейства.
В мае этого года злоумышленники стали использовать в качестве хостинга полезной нагрузки уже другой отечественный сервис управления проектами.
По данным с Virustotal, файлы были загружены недавно (на момент написания этого материала). Примечательно, что имя скачиваемого вредоносного файла содержит названия популярных банков, поэтому в файловом менеджере пользователь может не заметить ничего необычного.
Свежие образцы, которые располагаются на новом таск-трекере
В свежих образцах используется новый вариант обфускации, который ранее не встречался в этом семействе.
Новый вариант обфускации
При анализе полезной нагрузки, видна уже доработанная нагрузка с новыми классами PatternActivity и PinActivity:
Доработанная полезная нагрузка
Оба класса практически идентичны, создают фейковые экраны ввода PIN-кода или графического пароля, которые затем сохраняются локально на устройстве.
Код класса PatternActivity
Фейковая страница для ввода PIN-кода
Помимо прочего, перед скачиванием нагрузки видно, что авторы стали использовать трекер от Mail.ru, вместо AppMetrica, как это было раньше:
Новый трекер для скачивания полезной нагрузки
Лето хакеров не останавливает и в июне авторы вредоноса продолжают активно его дорабатывать, расширяя функционал и экспериментируя с новыми видами фишинговых страниц. Появились новые фишинговые страницы, новые версии окон с вводом PIN-кода, графического пароля.
Также в новых версиях загрузчиков появилось шифрования строк, чтобы обойти детектирование антивирусными средствами:
А на Trello появилось больше карточек с расширенным набором артефактов:
Думаю, впереди нас ждет много интересного, и мы с коллегами продолжаем наблюдать. А ведь всё началось с того, что некий сомнительный образец просто попал в нашу песочницу...
Не скачивать приложения с недоверенных ресурсов: случайные сайты, мессенджеры и т.п. лучше обходить стороной;
Даже если ресурс «легитимный» не стоит доверять на 100% тому, что было скачано с него, на них тоже могут располагаться вредоносные файлы;
Лучше перестраховаться и удалить приложение, которое сразу после установки запрашивает множество разрешений и требует обновиться для якобы корректной работы;
Ни в коем случае не выдавайте разрешение для доступа к «Специальным возможностям» устройства, это самая вкусная часть, за которой охотятся злоумышленники.
Иногда именно одно необдуманное нажатие кнопки «Обновить» становится первым шагом к полной компрометации устройства.
Подписывайтесь на интересные вам теги, сообщества, авторов, волны постов — и читайте свои любимые темы в этой ленте. Чтобы добавить подписку, нужно авторизоваться.