Как случайно включить шпионский режим на Android
По такому принципу работает DragonDoll — шпионское приложение для мобильных Android-устройств из 26 стран, которое эксперты PT ESC зафиксировали этой весной 🐲
Как дракон нападает на андроидов
Вредонос попадает на телефон под видом «срочного обновления» Google Chrome для Android, которое пользователь скачивает с поддельного сайта, очень похожего на официальный ресурс браузера.
Дальше приложение запрашивает доступ к «Специальным возможностям» (якобы для слабовидящих). Но на самом деле, поставив эту галочку, жертвы сами отдают в руки преступников ключи от своей цифровой жизни. DragonDoll в несколько этапов устанавливает на смартфоне финальный шпионский модуль с защитой от обратного анализа (чтобы найти его было не так-то просто).
Впервые наши эксперты обнаружили активность DragonDoll этой весной при анализе атаки на пользователей из Саудовской Аравии. «Рассадником» вредоноса, где было найдено больше 150 (!) его модификаций, оказался аккаунт на GitHub, на который ребята вышли в ходе расследования. Ссылка оттуда вела на сеть поддельных сайтов с «обновлениями» Google Chrome на 30 языках, включая русский, китайский, корейский и арабский.
Злоумышленники получают все
Шпион может в режиме реального времени транслировать мошенникам, что происходит в смартфоне, и управлять им удаленно. Заметили внезапно включившийся экран, удаленную историю звонков, взявшиеся ниоткуда новые контакты или пропавшие старые? Берегитесь, возможно, DragonDoll уже внутри.
Помимо перечисленного, он умеет фиксировать нажатия на экран, звонить и отправлять сообщения, а потом стирать следы преступления, читать все, что вы пишете, и делать скриншоты. А еще — накладывать поверх настоящих приложений (например, банковских) поддельные окна, чтобы украсть ваши пароли и ПИН-коды.
Осторожно, мессенджеры
Особую «слабость» этот дракон питает к принцессам мессенджерам. 👑 Все та же галочка «специальных возможностей» позволяет считывать в зеленом мессенджере и Signal списки чатов и контактов, а также текст и время сообщений прямо с экрана. В Telegram, помимо этого, шпион перехватывает даже содержимое пушей. С Viber и другими мессенджерами действует схема попроще — оттуда DragonDoll просто копирует все, что видит на экране.
Все собранные со смартфона данные вредонос в зашифрованном виде передает на управляющий сервер, размещенный на российском хосте.
Как защититься
1⃣ Не давать только что установленному приложению доступ к специальным возможностям без явной на то причины.
2⃣ Обновлять любое ПО через официальные магазины (например, Google Play) или с сайта разработчика.
3⃣ Не переходить по сомнительным ссылкам на «срочные обновления» из сообщений или всплывающих окон.
Подробнее: https://vk.cc/d0zwBR
#Android #Вирус #Шпион
