Шпионское ПО маскирует себя под приложения Signal и ToTok

03.10.2025

Исследователи из ESET выявили две сложные кампании шпионского ПО на платформе Android, которые пытаются обмануть пользователей приложений для безопасной связи Signal и ToTok. Эти операции в основном нацелены на жителей Объединенных Арабских Эмиратов (ОАЭ), используя поддельные веб-сайты и методы социальной инженерии для распространения ранее не документированных семейств вредоносного ПО.

Цели и методы атак

В ходе расследования были выявлены два отдельных семейства Android шпионского ПО: Android/Spy.ProSpy и Android/Spy.ToSpy. Прошу обратить внимание, что они маскируются под обновления или плагины для Signal и ToTok. Приложения не были доступны в официальных магазинах; жертвам приходилось вручную устанавливать APK-файлы с сайтов третьих лиц.

Распределение ProSpy происходило через фишинговые сайты, такие как signal.ct[.]ws и encryption-plug-in-signal.com-ae[.]net, а также через поддельный плагин шифрования Signal, требующий включения установки из неизвестных источников. Также использовался поддельный сайт, имитирующий Samsung Galaxy Store, чтобы заставить пользователей установить вредоносное приложение ToTok.

Характеристики вредоносных приложений

ProSpy, обнаруженный в июне 2025 года, но активный с 2024 года, распространяет APK-файлы в виде "Signal Encryption Plugin" и "ToTok Pro." После установки приложения запрашивают обширные разрешения для доступа к контактам, SMS и файлам устройства, начиная тайную передачу данных. Плагин Signal меняет свой внешний вид, чтобы напоминать "PlayServices," отвлекая пользователей на легальные сервисы для маскировки своего присутствия.

ToSpy демонстрирует нацеленную региональную активность, с подтвержденными случаями в ОАЭ. Исследователи обнаружили шесть образцов ToSpy с идентичным вредоносным кодом и сертификатами разработчиков, что указывает на одного злоумышленника; имеются свидетельства активности с середины 2022 года. ToSpy специально атакует резервные файлы ToTok с расширением .ttkmbackup, извлекая историю чатов и данные приложений.

Защита и предотвращение

Оба семейства систематически извлекают информацию об устройстве, хранящиеся SMS-сообщения, списки контактов и файлы, включая документы, изображения, видео и архивы. Они поддерживают устойчивость через фоновые сервисы, менеджеры сигналов и механизмы перезагрузки. ToSpy шифрует извлеченные данные с использованием AES-CBC с жестко закодированным ключом перед передачей на серверы управления. Один и тот же ключ используется во всех выявленных образцах.

Google Play Protect защищает от известных версий этого шпионского ПО; ESET передала свои находки Google через альянс App Defense. Пользователи должны избегать установки приложений из неофициальных источников и отключить опцию "неизвестные источники." Такова реальная угроза, демонстрирующая развитие мобильного шпионского ПО и необходимость осторожности при загрузке приложений для связи, особенно в регионах, где такие приложения могут быть ограничены или недоступны через официальные каналы.

Самые популярные для Mobile Android

uTorrent

uTorrent

Полная версия uTorrent скачать бесплатно на windows и андроид

5
1032 отзывы
7508589
скачали
Zona

Zona

Полная версия Zona скачать бесплатно на windows и андроид

4
614 отзывы
1735533
скачали
WinRAR

WinRAR

Упрощайте управление файлами, сжимайте и извлекайте их быстро и безопасно.

5
735 отзывы
746751
скачали
Майнкрафт

Майнкрафт

Исследуйте мир приключений, стройте уникальные конструкции и выживайте в ночные часы.

5
750 отзывы
496426
скачали

Новости и обзоры для Mobile Android

Приложения для оценки монет: Рейтинг и рекомендации

Приложения для оценки монет упрощают оценку и идентификацию, позволяя получать актуальную информацию об их стоимости.

Читать далее

Почему Android приложения требуют продуманной архитектуры

Для высокопроизводительных Android приложений важна не только UI, но и архитектура сервера.

Читать далее

Изменения в Android Auto: Альтернативы для водителей

Производители отказываются от Android Auto в пользу Android Automotive OS. Альтернативы включают Samsung DeX и веб-приложения.

Читать далее

WeChat может быть заблокирован в США из-за угрозы безопасности

Сенатор Лэнкфорд предлагает запретить WeChat в США для защиты от китайской преступности и угроз национальной безопасности.

Читать далее

Новые скидки на приложения для Android в январе 2026

Лучшие новогодние скидки на приложения. Включены игры Asdivine Dios, Gale of Windoria, Silver Nornir. Предложения актуальны на Android.

Читать далее

Смена Notion на iA Writer улучшает фокус в работе

Переход с Notion на iA Writer помог улучшить концентрацию и работу с текстами, несмотря на потерю многих функций.

Читать далее

Скидки на Android-игры и приложения: новые предложения

На 9to5Toys представлены скидки на Android-игры и приложения, включая D&D Lords of Waterdeep и Legends of Heropolis DX.

Читать далее

Скидки на приложения: Lords of Waterdeep и Heropolis

Сегодня на Андроид доступны скидки на приложения, включая Lords of Waterdeep и Legends of Heropolis DX. Ожидается рост интереса.

Читать далее

Выход Warframe на Android с Cross Play и Cross Save

Warframe выходит на Android 2025-02-18, поддерживая Cross Play и Cross Save. Это позволит игрокам объединяться на разных платформах.

Читать далее

Waze добавляет новые функции для Android Auto

Waze представила улучшенные функции навигации и оповещения в Android Auto, которые доступны в США, Канаде, Мексике и Франции.

Читать далее