Представители F5 Labs обнаружили очередную уязвимость, поражающую Android-устройства - MaliBot. Основная цель этого вредоноса - воровать различного рода учетные данные и файлы cookie, и даже обходить многофакторные средства аутентификации.
Основные характеристики MaliBot
- Уязвимость маскируется под некоторые приложения для майнинга, в частности: «Mining X» или «The CryptoApp», правда, бывают и другие варианты вплоть до браузера Chrome. Поэтому устанавливаем приложение только из проверенных источников.
- Вирус крадет лишь информацию, которая связана с финансами и криптовалютой.
- Способность обходить дополнительные способы аутентификации.
- Есть вероятность удаленного управления зараженным устройством по средствам реализации сервера VNC.
Особенности
“Командный центр управление” вирусом находится в России. По мнению экспертов, это те же люди, что и создатели Sality. Функционал вируса довольно обширен. Это и возможность создавать атаку с веб-инъекциями, кража данных криптокошельков (Trust Wallet и Binance Wallet), кража кодов 2FA, смс-сообщений и cookies, а также сбор информации о самом устройстве.
Распространение
Распространение вируса происходит через привлечение аудитории через мошеннические сайты, где и происходит скачивание вредоносного ПО. Интересно то, если пользователь заходит на сайт с мобильного устройства, то в ссылке будет мошенническое ПО, если же с ПК, то переадресация идет на настоящее приложение на Плей Маркет.
Суть работы
После скачивания и установки на мобильное устройство, происходит соединение с сервером для регистрации нового зараженного устройства. Далее приложение затребует необходимые для него разрешения. Среди них - работа в фоновом режиме, возможность захвата изображения с экрана, а также доступ к различному рода данным. Если пользователь отказывается предоставлять такие возможности, то это делается с помощью запроса на сервис и удаленного доступа к включению просмотра этих данных.

