ANDROID-ТРОЯН MAZAR BOT РАСПРОСТРАНЯЕТСЯ ЧЕРЕЗ SMS И MMS-СООБЩЕНИЯ

Эксперты компании Heimdal Security обнаружили нового вредоноса, атакующего устройства на базе Android. Малварь не только распространяется нестандартным способом: посредством SMS и MMS-сообщений, но также способна получить root-доступ к устройству, похитить финансовую информацию и удалить все данные со смартфона жертвы.


Исследователи называют способ распространения Mazar BOT уникальным. Действительно, в наши дни мобильная малварь в основном поджидает жертв в сторонних магазинах приложений (а порой даже в официальном Google Play). Ссылки на Mazar BOT, в свою очередь, рассылают в спам-сообщениях: обычных SMS и MMS. Перейдя по такой ссылке, пользователь скачивает вредоносный файл APK, запуск которого инициирует установку приложения.

В систему вредонос проникает под именем MMS Messaging и запрашивает права администратора, которые доверчивые жертвы ему и предоставляют.

После получения root-доступа, Mazar BOT способен на многое. В числе прочего, малварь может:


-читать и отправлять SMS-сообщения (очень полезно для взлома двухфакторной аутентификации);


-звонить на произвольные номера и номера из списка контактов;


-собирать данные о состоянии телефона;


-заражать браузер Chrome;


-изменять настройки устройства;


-принудительно переводить устройство в спящий режим;


-запрашивать сетевой статус;


-выходить в интернет;


-удалять с устройства все данные.


Исследователи пишут, что при этом Mazar BOT скачивает и устанавливает на пораженное устройство легитимное приложение Tor, которое затем использует для всех выходов в сеть. В некоторых случаях также используется приложение Polipo proxy, которое поднимает на зараженном устройстве прокси, позволяя операторам вредоноса следить за трафиком жертвы и осуществлять man in the middle атаки.


Также после заражения устройства вредонос отправляет сообщение на иранский номер. Послание содержит фразу «Thank you». На деле это сообщение работает как маячок, то есть оно сигнализирует операторам кампании, что заражен новый гаджет и сообщает его местоположение.


Имеется у Mazar BOT и еще одна интересная особенность: малварь не устанавливается на устройства, где основным системным языком выбран русский.

Исследователи пишут, что это первый зафиксированный случай атак с использованием Mazar BOT, хотя впервые реклама малвари в даркнете была замечена специалистами Recorded Future еще в 2015 году.


Источники:

Heimdal Security https://heimdalsecurity.com/blog/security-alert-mazar-bot-ac...

Recorded Future https://www.recordedfuture.com/mazar-android-bot/

Xakep https://xakep.ru/2016/02/16/mazar-bot/

2
Автор поста оценил этот комментарий

это молдавский вирус))

раскрыть ветку (1)
Автор поста оценил этот комментарий
Иллюстрация к комментарию
0
Автор поста оценил этот комментарий

чувак, я напишу батник там будет "format C:", дам тебе на него ссылку, это будет вирусом или это будет вредоносной программой?

раскрыть ветку (1)
Автор поста оценил этот комментарий

Тогда уж "format C: /q /autotest" чтоб не запрашивал подтверждение на форматирование и делал быстрое форматирование. Вот тогда это вредонос.

А в статье полноценный вирус с широки функционалом и системой управления через The Onion Router, либо прокси...

показать ответы
0
Автор поста оценил этот комментарий

ты ошибаешься, трояны так же как и любой другой вирус имеет стадию проникновения без ведома пользователя. Большинство троянов проникает вместе с другими вирусами. например червями, которые на стадии активации подгружают троян


то, что ты говоришь "распространяется с помощью фишинга, ссылок и тп" - есть вредоносная программа, которая просто вредоносная программа ( malicious software — «злонамеренное программное обеспечение»), но не классифицируется как вирус, потому что установлена самим пользователем.


ЗЫ: я отлично понимаю вирусы и их технологии, как никак ИТ безопасность у меня за плечами, по службе - положено.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Плохо понимаешь значит.

https://ru.wikipedia.org/wiki/%D0%A2%D1%80%D0%BE%D1%8F%D0%BD...

Тронянский конь не сам пришел к стенам Трои. Его в дар приподнесли. Отсюда и название.

показать ответы
0
Автор поста оценил этот комментарий

наркоман? что курил? посмотри на название своего поста. АНДРОИД ТРОЯН. а в после пишешь про хрень, которую надо самому установить своими руками. ну бред жеж.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Заголовок копипастный. И троян не устанавливается в скрытом режиме. 

Троя́нская программа (также — троя́н, троя́нец, троя́нский конь) — вредоносная программа, распространяемая людьми, в отличие от вирусов и червей, которые распространяются самопроизвольно. В данную категорию входят программы, осуществляющие различные несанкционированные пользователем действия: сбор информации и её передачу злоумышленнику, её разрушение или злонамеренную модификацию, нарушение работоспособности компьютера, использование ресурсов компьютера в неблаговидных целях.

0
Автор поста оценил этот комментарий

*фейспалм*, ладно, не вижу смысла спорить с дилетантом, не знающим основные парадигмы информационной безопасности. стойте на своём мнении, удачи.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Судя по комментариям дилетант это Вы))) Если даже вирусы не классифицируете. 

показать ответы
0
Автор поста оценил этот комментарий

не важно, я максимум упростил задачу, в данном случае вы, получив ссылку, открываете батник, и лишаетесь информации. по вашему же утверждению - данный файл не будет являтся трояном, а значит и вирусом, но принцип действия такой - же, как вы писали ранее, "соц инженерия" и т.д. вывод?


ЗЫ: в определении "вирус" нет пункта "в зависимости от функционала"

раскрыть ветку (1)
Автор поста оценил этот комментарий

Вот как раз в зависимости от функционала и поведения вирусы и квалифицируют.

По алгоритмам работы выделяют резидентные вирусы и вирусы, использующие стелс-алгоритмы или полиморфичность.

По деструктивным, то есть разрушительным возможностям выделяют опасные и неопасные вирусы.

Примерный список тут почитай http://kursor.in/vidy-kompyuternyh-virusov.html или тут http://pctoall.ru/zashhita-i-bezopasnost/zashhita-ot-virusov...

показать ответы
0
Автор поста оценил этот комментарий

погоди, давай по порядку, что такое "хакнуть" и что такое "вирус", ты понимаешь различия? данное тобой описание некого приложения под "вирус" - не проходит никак. Не стоит мешать всё в кучу, для всего есть свои определения, демаскирующие признаки и тд и тп.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Я и говорю про вирус. Это черви сами распространяются. А трояны распространяют люди при помощи спам-фишинга, фейков, фишинг-страниц... На лоха действуют. 

Понимайте определение. 

Хотя Mazar BOT сложно назвать трояном.

показать ответы
0
Автор поста оценил этот комментарий
ANDROID-ТРОЯН MAZAR BOT РАСПРОСТРАНЯЕТСЯ ЧЕРЕЗ SMS И MMS-СООБЩЕНИЯ

Кто заголовок писал?

раскрыть ветку (1)
Автор поста оценил этот комментарий

Надо понимать определение трояна https://ru.wikipedia.org/wiki/Троянская_программа

1
Автор поста оценил этот комментарий

Суть трояна, как у троянского коня, - он должен проникать тайно. А если ты должен снять галку "неизвестные источники", запустить apk и согласиться с разрешениями, то это не троян, это какая-то орда тупых варваров дубясящих дубинками в ворота крепости.

раскрыть ветку (1)
Автор поста оценил этот комментарий

А при чем тут троян? Про троян и речи не было. Классификаций вирусов огромное количество, а у Вас в голове только троянец.

Данный вирус устанавливается посредством фишинга (старый метод), например СМС с текстом "Посмотри что я нашел..." и ссылкой  легко действует на любопытных людей.

Не все заботятся о своей безопасности.

показать ответы
0
Автор поста оценил этот комментарий

ну дык прежде чем копипастить можно и прочитать о том) а так "удивил" прямо)))


ЗЫ: проще делают некоторые сайты, которые автоматом устанавливают приложение (конечно тоже с запросом и подтверждением) но чтоб переходить по смс - надо быть очень "доверчивым"

раскрыть ветку (1)
Автор поста оценил этот комментарий

Так в Google Play постоянно находили зараженные приложения...

показать ответы
0
Автор поста оценил этот комментарий

любой вирус имеет 3 стадии жизни. 1 - проникновение, 2 - активация, 3 - выполнение заданной функции. Если пользователь САМ устанавливает приложение - это нельзя считать вирусом.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Тогда и Социальную инженерию нельзя считать одним из видов хакерства? Что за бред. Заставить пользователя обманом установить приложение по ссылке это тупо фишинг. Старый добрый фишинг.

показать ответы
1
Автор поста оценил этот комментарий

Исследователи называют способ распространения Mazar BOT уникальным.

С какого ХУЯ, этот способ- с ссылкой на файл зловреда в сообщении- стал УНИКАЛЬНЫМ??? О_О

раскрыть ветку (1)
Автор поста оценил этот комментарий

Спроси у исследователей.

показать ответы

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества