Мобильные инфостилеры: новая волна угроз для бизнеса и пользователей

Stealer

Компания Zimperium обнародовала тревожные данные о резком росте активности мобильных инфостилеров - вредоносных программ, специализирующихся на краже учетных данных, перехвате коммуникаций и извлечении конфиденциальных данных. Согласно отчету, эти угрозы превратились в критический вектор атак как для частных пользователей, так и для корпоративного сектора, эксплуатируя растущую зависимость бизнеса от мобильных устройств при недостаточном уровне их защиты.

Описание

Масштаб угрозы

За последний год исследователи обнаружили свыше 2400 вариантов инфостилеров, принадлежащих к пяти основным семействам: TriaStealer, TrickMo, AppLite, Triada и SMS Stealer. География заражений охватила 69 стран, с наибольшей концентрацией в Юго-Восточной Азии. Наиболее уязвимыми отраслями стали финансы, розничная торговля и разработка программного обеспечения. Тревожным трендом стал рост использования украденных учетных данных в кибератаках - с 10% в 2023 году до 16% в текущем.

«Инфостилеры мгновенно превращают украденные данные в инструмент для фишинга, шантажа или захвата аккаунтов, - отмечают аналитики Zimperium. - При этом 82% компаний активно используют мобильные платформы, но уровень их защиты существенно ниже, чем у традиционных рабочих станций».

Тактика и цели злоумышленников

Каждое из выявленных семейств демонстрирует уникальные методы атак:

  • TriaStealer фокусируется на перехвате SMS, электронной почты и одноразовых паролей (OTP) через сервисы WhatsApp, Gmail и Outlook. Обнаруженный в Малайзии и Брунее, он использует Telegram-ботов для передачи данных и имитирует владельцев аккаунтов для незаконных переводов.
  • TrickMo эволюционировал из банковского трояна в многофункциональный инструмент, способный записывать экран, перехватывать OTP и даже удаленно контролировать устройства. Его жертвами стали пользователи в Канаде, ОАЭ и Германии, а цели включают Zendesk, Zoom и корпоративные VPN.
  • AppLite распространяется через фишинговые кампании, маскируясь под Chrome или TikTok. Он внедряет фальшивые экраны блокировки и обновлений для кражи данных из Venmo, PayPal и 14 других финансовых сервисов.
  • Triada уникальна тем, что может предустанавливаться в прошивках устройств. Модульная архитектура позволяет ей манипулировать буфером обмена, подменять криптовалютные кошельки в QR-кодах и перехватывать сообщения в Telegram, Instagram и мессенджерах.
  • SMS Stealer специализируется исключительно на перехвате OTP через SMS, заражая устройства через поддельные приложения и Telegram-ботов. Под прицелом - аккаунты Google, Microsoft и более 60 глобальных брендов.

Технологии обнаружения

Три из пяти описанных угроз (TriaStealer, TrickMo и AppLite) были выявлены движком Zimperium до публикации индикаторов компрометации (IOC). Например, TriaStealer обнаружен в августе 2024 года - за пять месяцев до его анализа в открытых источниках. Это стало возможным благодаря поведенческому анализу на устройстве без постоянного облачного подключения, что критично для защиты от неизвестных угроз.

«Классические сигнатурные методы бессильны против новых модификаций, - подчеркивают в Zimperium. - Наши системы выявили 1735 ранее неизвестных вариантов TriaStealer и 580 - Triada, что демонстрирует скорость мутации этих семейств».

Растущая агрессивность инфостилеров сигнализирует о смене стратегии киберпреступников: вместо масштабных атак они выбирают точечную кражу данных, дающую долгосрочный доступ к корпоративным системам. В условиях, когда мобильные устройства стали стандартом для бизнес-операций, их защита перестает быть опцией - это обязательный элемент кибергигиены.

Индикаторы компрометации

Комментарии: 0