Актуализация на Chrome, която краде всичко: шпионският софтуер DragonDoll зарази Android смартфони в 26 държави
Фалшива актуализация на Google Chrome предоставяше на злоумишлениците почти пълен контрол над смартфоните с Android. Хакерите четяха кореспонденцията, прихващаха пароли и ПИН кодове, извършваха обаждания и следяха екраните на устройствата в реално време. Кампанията на шпионското приложение DragonDoll засегна потребители от повече от 26 държави.
Във всички проучени случаи заразяването започваше с фалшива страница в Chrome, оформена като официалния сайт на браузъра. Страницата изискваше спешно инсталиране на актуализация, а бутонът изтегляше на смартфона злонамерено приложение. След инсталирането DragonDoll изискваше достъп до специални функции на Android, предназначени, наред с другото, за хора със слабо зрение. Широките системни права позволяваха получаването на пълен достъп до устройството и поетапно инсталирането на крайния модул, защитен от обратен анализ.
Операторите на DragonDoll можеха да включват и изключват екрана, да записват натисканията, да четат, изпращат и изтриват SMS-и, да провеждат разговори, да изтриват историята на обажданията, да добавят и изтриват контакти, както и да правят снимки на екрана. Зловредната програма наслагваше фалшиви прозорци върху истинските приложения и прихващаше въведените данни, включително пароли и ПИН кодове.
DragonDoll обръщаше особено внимание на Telegram, WhatsApp и Signal. Чрез специални функции зловредният софтуер четеше от екрана списъците с чатове и контакти, текста на съобщенията и времето на изпращане. За Telegram разработчиците добавиха функция за прихващане на съдържанието на изскачащите известия. Кореспонденцията в други приложения, включително Viber, програмата събираше по опростена схема, като копираше цялата видима информация. Събраните данни DragonDoll криптираше и изпращаше към управляващия сървър на злоумишлениците, разположен на руски хостинг.
Специалистите от PT ESC за първи път откриха DragonDoll през пролетта на по време на анализ на атака срещу потребители от Саудитска Арабия. Разследването насочи анализаторите към акаунт в GitHub, чрез който от март до май се актуализираше кодът на програмата. По време на наблюдението експертите регистрираха около 150 образци на злонамерен софтуер. Връзката от акаунта водеше към мрежа от фалшиви страници с актуализация на Chrome. Съдържанието на сайтовете се адаптираше към езика на жертвата: разработчиците бяха подготвили над 30 версии, включително на руски, украински, китайски, корейски и арабски. Източника на разпространение на връзките не беше установен.
Специалистите от PT ESC подчертаха, че DragonDoll не използва уязвимости в Android, а злоупотребява със стандартна функция, предоставяща широки права. Искането за достъп до специални функции веднага след инсталирането трябва да предизвика подозрение, ако предназначението на приложението не изисква широки системни права. Специалистите препоръчват браузърите и другите програми да се актуализират само чрез официалните магазини, включително Google Play, или чрез сайтовете на разработчиците. Линковете към спешни актуализации в съобщения, реклами и изскачащи прозорци могат да водят към злонамерени приложения.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.









