• Добро пожаловать в Пиратскую Бухту! Чтобы получить полный доступ к форуму пройдите регистрацию!
  • Гость, стой!

    В бухте очень не любят флуд и сообщения без смысловой нагрузки!
    Чтобы не получить бан, изучи правила форума!

    Если хотите поблагодарить автора темы, или оценить реплику пользователя, для этого есть кнопки: "Like" и "Дать на чай".

Новости Обнаружен скрывающийся под видом криптокалькулятора Android-троян Godfather

Пригоршня

Штурман
Журналист
Регистрация
26.10.16
Сообщения
2,237
Онлайн
36д 19ч 27м
Сделки
251
Нарушения
0 / 0
Montserrat Semi-Bold.png

Group-IB зафиксировала активность банковского Android-трояна Godfather, атакующего пользователей популярных финансовых сервисов.

Как отмечается в исследовании, жертвами трояна стали пользователи 215 международных банков, 94 криптокошельков и 110 криптопроектов. Наибольшая интенсивность атак была зафиксирована в США, Турции, Испании, Канаде, Франции и Великобритании. При этом Godfather обходит стороной пользователей из России и СНГ: если настройки системы содержат один из языков этих стран, троян прекратит свою работу.

«Предположительно, разработчиками Godfather являются русскоязычные злоумышленники», — сообщили в Group-IB.

Впервые специалисты Group-IB заметили троян Godfather в 2021 году, осенью 2022-го он вернулся, уже с измененным функционалом.

В основе Godfather, похищающего учетные данные клиентов банков и криптобирж, лежит одна из версий банковского трояна Anubis. Исходный код Anubis был взят за основу разработчиками Godfather, его модернизировали под более новые версии Android, а также усилили механизмы противодействия обнаружению средствами антифрода.

По данным Group-IB, загрузчик Godfather располагался в официальном магазине Google Play под видом криптокалькулятора. После запуска приложение предлагало пользователю проверить безопасность смартфона, якобы запуская на 30 секунд стандартное приложение Google Protect. Однако после показа 30 секундной анимации, появлялось сообщение, что никаких вредоносных приложений не найдено.

В это же время Godfather устанавливал себя в автозапуск, скрывал иконку из списка установленных приложений и получал права к AccessibilityService.

Как только пользователь запускал мобильное или веб-приложение банка, криптобиржи или электронного кошелька, Godfather «подсовывал» ему webfake’и (отображаемые поверх легитимных приложений html-страницы). Все введенные в эти страницы данные, в том числе логины и пароли — отправлялись злоумышленникам. Одна из особенностей Godfather в том, что его командный сервер находится в описании Telegram-канала (техника получения С2 адреса из Telegram-канала ранее использовалась в некоторых версиях Anubis).
 

Gollum

Юнга
Читатель
Регистрация
02.11.22
Сообщения
29
Онлайн
1д 12ч 50м
Сделки
0
Нарушения
0 / 1
Где то встречал этот ник…
 

GarrySou

Юнга
Читатель
Регистрация
18.05.22
Сообщения
49
Онлайн
3д 12ч 51м
Сделки
0
Нарушения
0 / 0
"При этом Godfather обходит стороной пользователей из России и СНГ: если настройки системы содержат один из языков этих стран, троян прекратит свою работу."

Очень интересная строчка)
 

Пригоршня

Штурман
Журналист
Регистрация
26.10.16
Сообщения
2,237
Онлайн
36д 19ч 27м
Сделки
251
Нарушения
0 / 0
"При этом Godfather обходит стороной пользователей из России и СНГ: если настройки системы содержат один из языков этих стран, троян прекратит свою работу."

Очень интересная строчка)
Стандартная практика, и на это есть три причины:

1. "Кто работает по РУ, к тому приходят по утру"
2. Моральные соображения
3. Банально, но в СНГ нищие люди по сравнению с буржем

Сейчас, в принципе, практически у всех команд связанных с распространением вредоносов/фишем даже отстук не приходит если светится снгшный айпи, либо раскладка клавы.
 

GarrySou

Юнга
Читатель
Регистрация
18.05.22
Сообщения
49
Онлайн
3д 12ч 51м
Сделки
0
Нарушения
0 / 0
Стандартная практика, и на это есть три причины:

1. "Кто работает по РУ, к тому приходят по утру"
2. Моральные соображения
3. Банально, но в СНГ нищие люди по сравнению с буржем

Сейчас, в принципе, практически у всех команд связанных с распространением вредоносов/фишем даже отстук не приходит если светится снгшный айпи, либо раскладка клавы.
Я хотел написать про эти пункты, но это и так было очевидно:D
 
Сверху