Вредоносная программа для Android, получившая название Arsink, сочетает методы фишинга с функциями удаленного управления устройством. Кампания продолжается, и ее жертвами становятся пользователи, которые скачивают приложения из сторонних источников. Троян имитирует иконки известных программ и использует похожие имена, чтобы ввести в заблуждение владельца смартфона, который принимает вредоносный файл за легитимный.
Описание
После установки Arsink запрашивает доступ к специальным возможностям Android. Этот механизм предназначен для помощи людям с ограниченными возможностями, однако злоумышленники используют его для автоматизации действий на устройстве. В результате троян может самостоятельно нажимать кнопки, прокручивать экран, перехватывать вводимые данные и получать доступ к содержимому других приложений. Кроме того, программа подключается к облачной платформе Firebase, которая выполняет роль командно-контрольного сервера. Через нее атакующие отправляют инструкции на зараженные устройства и забирают собранные данные.
По данным SonicWall Capture Labs, троян в первую очередь нацелен на кражу учетных записей Instagram*. Когда пользователь открывает настоящее приложение, Arsink поверх него отображает поддельную страницу входа во встроенном окне браузера. Жертва вводит логин и пароль, не подозревая подвоха, а скрипты на странице перехватывают эти данные и отправляют их в облачную базу данных. Помимо этого, троян может подменять окна входа в другие сервисы, если атакующие решат расширить перечень целей.
Троян также похищает СМС-сообщения, сохраняя их в скрытом файле на устройстве. Затем этот файл загружается в облачное хранилище Firebase. При этом Arsink может делать снимки экрана, фиксируя все, что происходит в текущем приложении. Собранные изображения сохраняются в память устройства. Наряду с этим троян собирает сведения об устройстве: модель, производителя, версию операционной системы, язык интерфейса и разрешение экрана. В частности, он перечисляет все установленные приложения и отправляет этот список атакующим, что позволяет им оценить, какие учетные данные или файлы могут представлять ценность.
Управление трояном осуществляется через Firebase. Анализ команд, предусмотренных в облачной панели, показывает широкий арсенал возможностей. Например, Arsink умеет просматривать папки, загружать файлы, собирать информацию об устройстве, выгружать СМС, удалять файлы, открывать ссылки, похищать журналы звонков и определять местоположение по GPS или сети. Следовательно, операторы кампании могут создавать новые папки, получать список установленных приложений, показывать поддельные уведомления, проигрывать медиа, включать и выключать фонарик, вызывать вибрацию, озвучивать текст и менять обои. Тем не менее это не полный перечень функций.
Подобный набор возможностей указывает на то, что Arsink предназначен для полного контроля над зараженным смартфоном. Собранные данные - контакты, переписки, геолокация, содержимое экрана - могут быть использованы для шантажа, кражи денежных средств или дальнейших целевых атак. К примеру, доступ к СМС и журналам звонков позволяет обойти двухфакторную аутентификацию на многих сервисах, если код подтверждения приходит по сообщению. Важно отметить, что троян также способен загружать на устройство другие вредоносные программы или использовать его для участия в ботнетах, что делает угрозу еще более серьезной.
Чтобы защититься от подобных угроз, следует придерживаться нескольких простых правил. Устанавливайте приложения только из официального магазина Google Play. Внимательно проверяйте имя разработчика и разрешения, которые запрашивает программа. Если утилите для чтения файлов не нужен доступ к звонкам или геолокации, это повод насторожиться. Регулярно обновляйте операционную систему и все приложения, так как исправления закрывают известные уязвимости. Для важных учетных записей используйте двухфакторную аутентификацию через приложение-генератор кодов, а не через СМС. Если вы подозреваете заражение, выполните сброс к заводским настройкам после резервного копирования только важных данных.
Кампания Arsink демонстрирует растущую изощренность мобильных угроз. Использование поддельных иконок в сочетании с облачной инфраструктурой позволяет атакующим долго оставаться незамеченными. Пользователям стоит проявлять осторожность при установке любого программного обеспечения и своевременно применять меры защиты.
* Компания Meta и её продукты (включая Instagram, Facebook, Threads, Meta AI) признаны экстремистскими, их деятельность запрещена на территории РФ.
Индикаторы компрометации
SHA256
- 3169795ef4ef482d13cfb4325dfeb74a567448ab16787e8f8235f1aaf75d8fcc
- 379baa849fffa0a3d25805f9aa1ef6f0de70c320c76207f3a4c6726ed2b6678b
- 39c1da95c640d72aff44d0ee98e597ef40ecd8899de336dfe4ba70e9c26fe42f
- 4b4cd4ca93374a8534f79d3edc7855f04905142598498f3a8ae703d40102024b
- 6a90cf5fa674155ade90992faa445ee5291664b4d3edf7ccedc26c1cec3318ee
- 781387b1569a49996743e12eb0860eba02876e7612846c3815bd7b1ea1654dc0
- 7a7c551825cd92cd09da74d722e884312cccd3f163e6edd0d61ea0fe90f1502b
- 96687056304270686c3cc43f100690589a797fcff6f428ad983ce120283e8b04
- e2d8ee77b5e3fd173cf2ec5f88fc75f01f338d252ef8586540bbe3d4d1564911
- e8e485f99744068ac8f375d74586e0d31bad2f4e14d135e99d3c0fe3cfeab465